0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

安卓系统的相机App出现漏洞,数百万台安卓设备受到影响

独爱72H 来源:猎云网 作者:猎云网 2019-11-20 16:07 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

(文章来源:猎云网)

安卓系统的相机App中出现了一个新的漏洞,至少有数百万台安卓设备受到影响,这个漏洞导致其它App在没有获得必要权限的情况下可以拍摄视频、照片并从储存器中提取GPS数据。

安卓的App通常会开放照相等多项功能以供同一设备上的其它App使用,但是为了使用这些功能,其它App必须预先获得相应的权限。针对谷歌和三星,Checkmarx的研究人员在今天披露了一个新的漏洞,即使其它App没有获得谷歌App的权限,它们也一样可以拍照、录制视频或者获取设备位置。

这一漏洞被命名为CVE-2019-2234,据称,如果该问题在2019年7月之前未被解决,将会影响到谷歌相机和三星相机的正常使用。经过对谷歌Pixel的相机App的分析,Checkmarx研究人员发现许多权限结合在一起便可以操纵设备的相机,进而拍摄照片或录制视频。

一般而言,一款应用想要录制视频、拍摄照片或者获取设备位置,必须获得以下权限:安卓相机使用权限、安卓视录制权限、获取精确位置权限以及获取粗略位置权限。Checkmarx的研究人员发现具有“存储”权限的App竟然可以访问设备上SD卡的全部内容,同时该APP无需获得以上权限就可以使用相机App的所有开放功能。

“安卓智能手机上恶意运行的App可以读取SD卡,该App不仅可以访问已有的照片和视频,而且可以利用这种新的攻击方法定向启动相机,从而拍摄照片或录制视频。不仅如此,GPS的元数据通常会嵌入到照片中,攻击者可以利用这一点通过对拍摄照片或视频的EXIF数据稍加解析,便可以获取用户的定位。”

这显然是一个严重的问题,因为赛车游戏、流媒体服务甚至是天气预报等多种App会定期申请存储权限。“也许一些App还没有对照片或视频访问产生兴趣,但不可否认的是,大量的App都合理合法的范围内申请存储权限,而这是目前最普遍的被申请权限之一。”

更为糟糕的是,研究人员创建了一款伪装成天气类应用程序的概念App,该App竟然可以将照片、视频和电话录音悄无声息的发送回研究人员控制下的服务器。该漏洞十分危险,因为它可以允许没有应用权限的App执行以下操作:在手机锁定或屏幕关闭的情况下拍摄照片并录制视频。通过存储的照片提取GPS位置数据。即使在拍照和录制视频时,也能收听到双向对话。被勒索的潜在可能太大了!

将相机快门静音,让受害者在拍照时听不到声音。传输存储在SD卡中的历史视频和照片。Checkmarx于2019年7月4日向谷歌指出了该漏洞,7月23日,谷歌将此漏洞提升为“高危漏洞”级别。8月1日,谷歌证实了Checkmarx研究人员怀疑的漏洞的确存在,谷歌相机确实会影响其它搭载安卓系统的移动设备,该漏洞被命名为CVE-2019-2234。

8月下旬,谷歌确认三星设备的相机受到了影响,两家公司都批准了公开此漏洞的存在。谷歌公司称,相机应用程序中的漏洞已经在2019年7月修复并通过Google Play商店更新,同时也为其它供应商提供了补丁。“我们很感激Checkmarx引起了我们对这个问题的关注,并且与谷歌及安卓的供应商协商披露了这一问题。该问题已经在7月份解决,我们对Google Play商店的谷歌相机进行了更新,所有的合作伙伴都可以使用这个补丁。”

在这里,强烈建议所有用户将安卓系统升级到最新版本,以确保你的设备上使用的是最新的相机App。
(责任编辑:fqj)

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 安卓
    +关注

    关注

    5

    文章

    2189

    浏览量

    60637
  • 安全漏洞
    +关注

    关注

    0

    文章

    152

    浏览量

    17193
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    探索FT311D开发模块:开启设备USB配件开发新征程

    探索FT311D开发模块:开启设备USB配件开发新征程 在电子设备飞速发展的今天,
    的头像 发表于 05-15 15:05 117次阅读

    系统主板定制_板MTK主板PCBA方案开发

    在智能化转型的浪潮中,越来越多企业发现:市面上现成的通用主板根本满足不了自己的业务需求。功能冗余的接口用不上,需要的接口却没有;性能过剩导致成本飙升;系统版本不兼容自家软件……这些问题,最终都指向同一个解决方案——定制主板。
    的头像 发表于 05-14 19:48 275次阅读
    <b class='flag-5'>安</b><b class='flag-5'>卓</b><b class='flag-5'>系统</b>主板定制_<b class='flag-5'>安</b><b class='flag-5'>卓</b>板MTK主板PCBA方案开发

    谷歌发布17+Gemini Intelligence

    近日,谷歌正式公布了17(Android 17)的详细特性,同时抛出了一颗重磅炸弹—— **Gemini Intelligence** ,谷歌将自家最强AI能力全面植入
    的头像 发表于 05-13 11:26 1303次阅读

    MTK主板方案_联发科MTK/高通/紫光展锐Android系统主板定制开发

    在智能终端快速迭代的当下,标准化主板已难以满足工业平板、自助终端、手持终端PDA、车载终端、智能穿戴设备等细分场景的专属需求,定制化
    的头像 发表于 03-24 19:37 281次阅读
    MTK<b class='flag-5'>安</b><b class='flag-5'>卓</b>主板方案_联发科MTK/高通/紫光展锐Android<b class='flag-5'>系统</b>主板定制开发

    快递物流行业的硬核工作机:手持式扫码设备

    工业级扫码手持设备是一种专为严苛工业环境设计的便携式智能终端,集成了条码扫描、无线通信、数据处理和多种专业功能于一体的“移动工作站”。目前国产的鸟鸟N73S
    的头像 发表于 03-02 15:28 310次阅读
    快递物流行业的硬核工作机:手持式<b class='flag-5'>安</b><b class='flag-5'>卓</b>扫码<b class='flag-5'>设备</b>

    工业一体机在人工智能机器人领域上的应用分析

    工业一体机在人工智能(AI)领域上具有广泛的市场应用潜力。工业一体机是指集成了操作
    的头像 发表于 12-31 17:09 1586次阅读

    主板定制_MTK联发科系统主板PCBA方案开发

    在智能设备迅速发展的浪潮中,系统凭借其开源灵活性与强大的生态系统,已成为物联网终端、工业控制设备
    的头像 发表于 12-26 20:31 837次阅读
    <b class='flag-5'>安</b><b class='flag-5'>卓</b>主板定制_MTK联发科<b class='flag-5'>安</b><b class='flag-5'>卓</b><b class='flag-5'>系统</b>主板PCBA方案开发

    主板定制_联发科MTK主板方案_板定制开发

    设备需要高稳定性接口,消费电子追求轻量化设计,医疗仪器注重抗干扰性能,而教育终端则强调长续航能力。针对这些问题,主板的定制化设计应运而生,以按需优化系统、选型芯
    的头像 发表于 11-24 19:56 667次阅读
    <b class='flag-5'>安</b><b class='flag-5'>卓</b>主板定制_联发科MTK主板方案_<b class='flag-5'>安</b><b class='flag-5'>卓</b>板定制开发

    佩特科技A40i主板产品介绍

    在工业智能化浪潮汹涌澎湃的当下,传统工业设备正面临着转型升级的迫切需求。从自动化生产线到智能监控系统,工业领域对于设备的性能、功能以及智能化水平都提出了更高的要求。在这样的背景下,A40i
    的头像 发表于 09-09 17:29 1768次阅读
    佩特科技A40i<b class='flag-5'>安</b><b class='flag-5'>卓</b>主板产品介绍

    释放潜力:在树莓派上运行系统实现多样化应用!

    为什么要在树莓派上运行系统系统以其庞大的应用生态
    的头像 发表于 07-05 08:33 1838次阅读
    释放潜力:在树莓派上运行<b class='flag-5'>安</b><b class='flag-5'>卓</b><b class='flag-5'>系统</b>实现多样化应用!

    如何实现与恩智浦i.MX RT1170的无线投屏与控制

    Scrcpy是一款免费开源的软件,支持将端屏幕投影到其他设备,并支持被投屏设备的反向控
    的头像 发表于 06-26 09:53 2688次阅读
    如何实现<b class='flag-5'>安</b><b class='flag-5'>卓</b>与恩智浦i.MX RT1170的无线投屏与控制

    工控机为什么备受青睐?聚徽一文解码工业智能升级中的多维度赋能者

    在工业4.0与数字化转型的交汇点,工控机凭借其开放架构、灵活扩展与智能计算能力,正成为工业设备智能化改造的核心载体。相较于传统工控机,
    的头像 发表于 06-09 14:59 1034次阅读

    与 Windows 系统的手持工业平板电脑,该如何选择?

      在工业领域,手持工业平板电脑已成为提升工作效率、优化生产流程的重要工具。而在选择这类设备时,操作系统的抉择至关重要,与 Windows 系统
    的头像 发表于 06-04 11:02 1485次阅读

    请问CYUSB3014支持驱动吗?

    [i]请问CYUSB3014 支持设备吗?应该使用什么驱动呢
    发表于 05-30 07:12

    手机APP远程控制,智能家居监测、智能控制系统(STM32L4、服务器、源码)实例项目打包下载

    手机APP远程控制,智能家居监测、智能控制系统(STM32L4、服务器、源码)实例项目打包,推荐下载!
    发表于 05-29 21:47