NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

Android 相机 App 被曝漏洞,影响数亿谷歌和三星用户

  • 2019-11-20
  • 本文字数:945 字

    阅读完需:约 3 分钟

Android相机App被曝漏洞,影响数亿谷歌和三星用户

19 日,网络安全公司 Checkmarx 在官网发表一篇博文,指出谷歌和三星设备中的 Android 相机 App 存在安全漏洞,该漏洞可能被黑客用来监视数亿用户



据了解,该漏洞被命名为 CVE-2019-2234。通过漏洞,黑客可以进行多项活动,包括利用受害者的手机拍照、录制视频、录制语音电话和跟踪用户位置。


更严重的是,即使用户手机被锁,并且屏幕关闭,攻击者依然可以利用这些安全漏洞。


Checkmarx的安全研究团队首先对谷歌 Pixel 2 和 Pixel 3 手机进行分析。然后,他们又分析了三星手机上的相机 App。


“无需任何特殊权限,攻击者就可以控制为 Android 开发的相机 App,并强制它拍照或录制视频,即使手机被锁且屏幕关闭也能进行。”Checkmarx 在文章中写道。


Checkmarx 进一步披露:


漏洞能让受害者手机上安装的恶意应用程序控制谷歌和三星设备上的相机 App,并在未经任何特殊许可的情况下监视用户。


在研究过程中,安全研究团队将分析重点放在谷歌智能手机安装的相机 App 上,搜索任何可能存在的安全漏洞。


研究人员一旦实施”特定的动作“,就会发现攻击者使用未经许可的恶意应用程序可以控制谷歌相机 App,实施拍照或录制视频。


并且,他们还发现:在特定条件下,攻击者可以绕过各种存储权限策略,访问设备中存储的视频和照片,并基于照片中的 GPS 数据定位用户。



Checkmarx 的实验视频截图


此外,安全研究人员设计了一款天气应用程序,进行概念验证(PoC)。只需基本的存储权限,就能进行攻击。



Checkmarx 的实验视频截图


在实验中,研究人员打开天气 App 后,它就能连接到 C2 服务器,并等待下一步命令。利用它,研究人员成功地操纵相机 App 拍照,录制视频。具体的实验过程,Checkmarx 已经拍成视频并上传至 Youtube。



Checkmarx 的实验视频截图


通过这款天气 App,攻击者可以执行以下功能:


  • 操控受害者的手机来拍照,并将照片上传至 C2 服务器;

  • 操控受害者的手机来录制视频,并将视频上传至 C2 服务器;

  • 解析照片数据,获取 GPS 信息,并定位手机位置;

  • 拍照和录制视频时,让手机保持静音


据悉,Checkmarx 此前已经向谷歌报告漏洞问题,谷歌也通知了其他 Android 制造商。


根据谷歌的说法,其他 OEM 也证实该安全漏洞,全球数以亿计的 Android 用户会受到影响。


不过,值得欣慰的是,安全研究人员在 7 月份向谷歌报告此事后,谷歌当月已经发布了安全补丁。


2019-11-20 16:211581
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 335.8 次阅读, 收获喜欢 1795 次。

关注

评论

发布
暂无评论
发现更多内容

阿里云容器服务全面升级为 ACK Anywhere,让云的边界拓展至企业需要的每个场景

阿里巴巴云原生

阿里云 容器 云原生 ACK Anywhere

Opus从入门到精通(五)OggOpus封装器全解析

轻口味

音视频 9月日更

WebRTC 的本地视频预览播放器

liuzhen007

音视频 引航计划 领航计划

百度联手清华大学出版社 打造国内首套产教融合人工智能系列教材

百度大脑

不愧是阿里Springboot项目笔记,在Github上已标星85.4K

Java 程序员 架构 后端 springboot

Coffee架构实战 005 千万级学生管理系统的试卷存储方案

咖啡

百度飞桨发布开源生态最新成果:汇聚370万开发者

百度大脑

人工智能

Java 面试八股文之基础篇(一)

Dobbykim

宇宙最强语言PHP的“全栈”框架——Laravel来了!

博文视点Broadview

湖南交通学院校友联谊圈小程序设计方案

CC同学

在线GIF图片帧拆分工具

入门小站

工具

一文深度挖掘AI的图像分类能力!

cv君

AI 引航计划

Dom4j 如何输出 Document 中的内容到文本

HoneyMoose

让数据“活”起来 腾讯位置服务数据可视化JS API持续升级

干货满满!龙蜥社区Meetup走进龙芯圆满结束,5大技术分享精彩回顾

OpenAnolis小助手

Linux 开源社区 国产操作系统 国产芯片

架构实战营模块9作业

zlz

监控系统使用对比 -- 你怎么看当前的主流监控系统

耳东@Erdong

关系型数据库 Prometheus 时序数据库 zabbix 9月日更

Go 新人学习资料汇总(持续更新)

baiyutang

golang 9月日更

用 Go 写的轻量级 OpenLdap 弱密码检测工具

Marionxue

Docker Docker-compose 弱密码 openldap Go 语言

成本直降50% | 阿里云发布云原生网关,开启下一代网关新进程

阿里巴巴云原生

阿里云 云原生 网关 升级

使用Python实现视频Logo消除处理

老猿Python

音视频 Moviepy 引航计划 Python编程语言 视频剪辑处理

一文教你全方位揭秘Ajax指南

孙叫兽

ajax 大前端 引航计划

Centos7升级Python2到Python3

入门小站

Linux

不吹不黑一份代码即可进Kaggle排行榜!

cv君

AI 引航计划

架构实战营-模块四-千万级学生管理系统考试试卷存储方案

娜酱

#架构实战营

001云原生之概念

穿过生命散发芬芳

云原生 9月日更

读《第一次把事情做对》有感

孙叫兽

工作 引航计划 第一次 做对

谈 C++17 里的 State 模式之一

hedzr

算法 设计模式 Design Patterns c++17 有限状态机

JVM g1 gc学习笔记一

风翱

GC 9月日更

「Python数据分析系列」1. 数据科学基本介绍

数据与智能

Python 人工智能 数据分析

WebRTC如何在网页端添加硬水印

liuzhen007

音视频 引航计划 领航计划

Android相机App被曝漏洞,影响数亿谷歌和三星用户_安全_万佳_InfoQ精选文章