成人动漫一区二区三区_国产主播一区二区_亚洲欧美亚洲_欧洲一区二区三区免费视频

創業詞典網 創業知識學習分享

加入收藏

您所在的位置:首頁 > 創業資訊 > 企業資訊

企業資訊

安卓被曝嚴重漏洞 繞過拍照和錄制視頻的權限申請

分類: 企業資訊 創業詞典 編輯 : 創業知識 發布 : 10-26

閱讀 :465

安卓系統的相機App中出現了一個新的漏洞,至少有數百萬臺安卓設備受到影響,這個漏洞導致其它App在沒有獲得必要權限的情況下可以拍攝視頻、照片并從儲存器中提取GPS數據。

安卓的App通常會開放照相等多項功能以供同一設備上的其它App使用,但是為了使用這些功能,其它App必須預先獲得相應的權限。

針對谷歌和三星,Checkmarx的研究人員在今天披露了一個新的漏洞,即使其它App沒有獲得谷歌App的權限,它們也一樣可以拍照、錄制視頻或者獲取設備位置。

這一漏洞被命名為CVE-2019-2234,據稱,如果該問題在2019年7月之前未被解決,將會影響到谷歌相機和三星相機的正常使用。

繞過拍照和錄制視頻的權限申請經過對谷歌Pixel的相機App的分析,Checkmarx研究人員發現許多權限結合在一起便可以操縱設備的相機,進而拍攝照片或錄制視頻。

一般而言,一款應用想要錄制視頻、拍攝照片或者獲取設備位置,必須獲得以下權限:安卓相機使用權限、安卓視錄制權限、獲取精確位置權限以及獲取粗略位置權限。

Checkmarx的研究人員發現具有“存儲”權限的App竟然可以訪問設備上SD卡的全部內容,同時該APP無需獲得以上權限就可以使用相機App的所有開放功能。

“安卓智能手機上惡意運行的App可以讀取SD卡,該App不僅可以訪問已有的照片和視頻,而且可以利用這種新的攻擊方法定向啟動相機,從而拍攝照片或錄制視頻。

不僅如此,GPS的元數據通常會嵌入到照片中,攻擊者可以利用這一點通過對拍攝照片或視頻的EXIF數據稍加解析,便可以獲取用戶的定位。

”這顯然是一個嚴重的問題,因為賽車游戲、流媒體服務甚至是天氣預報等多種App會定期申請存儲權限。

“也許一些App還沒有對照片或視頻訪問產生興趣,但不可否認的是,大量的App都合理合法的范圍內申請存儲權限,而這是目前最普遍的被申請權限之一。

”更為糟糕的是,研究人員創建了一款偽裝成天氣類應用程序的概念App,該App竟然可以將照片、視頻和電話錄音悄無聲息的發送回研究人員控制下的服務器。

該漏洞十分危險,因為它可以允許沒有應用權限的App執行以下操作:在手機鎖定或屏幕關閉的情況下拍攝照片并錄制視頻。

通過存儲的照片提取GPS位置數據。

即使在拍照和錄制視頻時,也能收聽到雙向對話。

被勒索的潛在可能太大了!將相機快門靜音,讓受害者在拍照時聽不到聲音。

傳輸存儲在SD卡中的歷史視頻和照片。

谷歌相機已經在2019年7月完成修復Checkmarx于2019年7月4日向谷歌指出了該漏洞,7月23日,谷歌將此漏洞提升為“高危漏洞”級別。

8月1日,谷歌證實了Checkmarx研究人員懷疑的漏洞的確存在,谷歌相機確實會影響其它搭載安卓系統的移動設備,該漏洞被命名為CVE-2019-2234。

8月下旬,谷歌確認三星設備的相機受到了影響,兩家公司都批準了公開此漏洞的存在。

谷歌公司稱,相機應用程序中的漏洞已經在2019年7月修復并通過Google Play商店更新,同時也為其它供應商提供了補丁。

“我們很感激Checkmarx引起了我們對這個問題的關注,并且與谷歌及安卓的供應商協商披露了這一問題。

該問題已經在7月份解決,我們對Google Play商店的谷歌相機進行了更新,所有的合作伙伴都可以使用這個補丁。

”在這里,強烈建議所有用戶將安卓系統升級到最新版本,以確保你的設備上使用的是最新的相機App。

10-26

下一篇:餓了么商戶退美團引起商家爭議 下一篇 【方向鍵 ( → )下一篇】

上一篇:方正集團確認1127億債權 人保資產8只基金全中招 上一篇 【方向鍵 ( ← )上一篇】

主站蜘蛛池模板: 年辖:市辖区| 天门市| 稷山县| 长海县| 泰宁县| 南宁市| 化德县| 阳曲县| 宝丰县| 鸡东县| 天峨县| 阿勒泰市| 彭泽县| 三门县| 娄底市| 湛江市| 永嘉县| 西安市| 大石桥市| 藁城市| 霍州市| 庆云县| 威海市| 沙河市| 错那县| 醴陵市| 宜宾县| 板桥市| 延寿县| 菏泽市| 麻江县| 隆尧县| 墨竹工卡县| 齐齐哈尔市| 布尔津县| 灵台县| 宜丰县| 綦江县| 钟山县| 琼结县| 长葛市|