在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

安卓系統(tǒng)的相機App出現(xiàn)漏洞,數(shù)百萬臺安卓設備受到影響

獨愛72H ? 來源:獵云網(wǎng) ? 作者:獵云網(wǎng) ? 2019-11-20 16:07 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

(文章來源:獵云網(wǎng))

安卓系統(tǒng)的相機App中出現(xiàn)了一個新的漏洞,至少有數(shù)百萬臺安卓設備受到影響,這個漏洞導致其它App在沒有獲得必要權限的情況下可以拍攝視頻、照片并從儲存器中提取GPS數(shù)據(jù)。

安卓的App通常會開放照相等多項功能以供同一設備上的其它App使用,但是為了使用這些功能,其它App必須預先獲得相應的權限。針對谷歌和三星,Checkmarx的研究人員在今天披露了一個新的漏洞,即使其它App沒有獲得谷歌App的權限,它們也一樣可以拍照、錄制視頻或者獲取設備位置。

這一漏洞被命名為CVE-2019-2234,據(jù)稱,如果該問題在2019年7月之前未被解決,將會影響到谷歌相機和三星相機的正常使用。經(jīng)過對谷歌Pixel的相機App的分析,Checkmarx研究人員發(fā)現(xiàn)許多權限結合在一起便可以操縱設備的相機,進而拍攝照片或錄制視頻。

一般而言,一款應用想要錄制視頻、拍攝照片或者獲取設備位置,必須獲得以下權限:安卓相機使用權限、安卓視錄制權限、獲取精確位置權限以及獲取粗略位置權限。Checkmarx的研究人員發(fā)現(xiàn)具有“存儲”權限的App竟然可以訪問設備上SD卡的全部內(nèi)容,同時該APP無需獲得以上權限就可以使用相機App的所有開放功能。

“安卓智能手機上惡意運行的App可以讀取SD卡,該App不僅可以訪問已有的照片和視頻,而且可以利用這種新的攻擊方法定向啟動相機,從而拍攝照片或錄制視頻。不僅如此,GPS的元數(shù)據(jù)通常會嵌入到照片中,攻擊者可以利用這一點通過對拍攝照片或視頻的EXIF數(shù)據(jù)稍加解析,便可以獲取用戶的定位。”

這顯然是一個嚴重的問題,因為賽車游戲、流媒體服務甚至是天氣預報等多種App會定期申請存儲權限。“也許一些App還沒有對照片或視頻訪問產(chǎn)生興趣,但不可否認的是,大量的App都合理合法的范圍內(nèi)申請存儲權限,而這是目前最普遍的被申請權限之一。”

更為糟糕的是,研究人員創(chuàng)建了一款偽裝成天氣類應用程序的概念App,該App竟然可以將照片、視頻和電話錄音悄無聲息的發(fā)送回研究人員控制下的服務器。該漏洞十分危險,因為它可以允許沒有應用權限的App執(zhí)行以下操作:在手機鎖定或屏幕關閉的情況下拍攝照片并錄制視頻。通過存儲的照片提取GPS位置數(shù)據(jù)。即使在拍照和錄制視頻時,也能收聽到雙向?qū)υ挕1焕账鞯臐撛诳赡芴罅耍?/p>

將相機快門靜音,讓受害者在拍照時聽不到聲音。傳輸存儲在SD卡中的歷史視頻和照片。Checkmarx于2019年7月4日向谷歌指出了該漏洞,7月23日,谷歌將此漏洞提升為“高危漏洞”級別。8月1日,谷歌證實了Checkmarx研究人員懷疑的漏洞的確存在,谷歌相機確實會影響其它搭載安卓系統(tǒng)的移動設備,該漏洞被命名為CVE-2019-2234。

8月下旬,谷歌確認三星設備的相機受到了影響,兩家公司都批準了公開此漏洞的存在。谷歌公司稱,相機應用程序中的漏洞已經(jīng)在2019年7月修復并通過Google Play商店更新,同時也為其它供應商提供了補丁。“我們很感激Checkmarx引起了我們對這個問題的關注,并且與谷歌及安卓的供應商協(xié)商披露了這一問題。該問題已經(jīng)在7月份解決,我們對Google Play商店的谷歌相機進行了更新,所有的合作伙伴都可以使用這個補丁。”

在這里,強烈建議所有用戶將安卓系統(tǒng)升級到最新版本,以確保你的設備上使用的是最新的相機App。
(責任編輯:fqj)

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 安卓
    +關注

    關注

    5

    文章

    2150

    瀏覽量

    58537
  • 安全漏洞
    +關注

    關注

    0

    文章

    152

    瀏覽量

    16895
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    如何實現(xiàn)與恩智浦i.MX RT1170的無線投屏與控制

    Scrcpy是一款免費開源的軟件,支持將端屏幕投影到其他設備,并支持被投屏設備的反向控
    的頭像 發(fā)表于 06-26 09:53 ?530次閱讀
    如何實現(xiàn)<b class='flag-5'>安</b><b class='flag-5'>卓</b>與恩智浦i.MX RT1170的無線投屏與控制

    與 Windows 系統(tǒng)的手持工業(yè)平板電腦,該如何選擇?

    ? 在工業(yè)領域,手持工業(yè)平板電腦已成為提升工作效率、優(yōu)化生產(chǎn)流程的重要工具。而在選擇這類設備時,操作系統(tǒng)的抉擇至關重要,與 Windows 系統(tǒng)
    的頭像 發(fā)表于 06-04 11:02 ?200次閱讀

    請問CYUSB3014支持驅(qū)動嗎?

    [i]請問CYUSB3014 支持設備嗎?應該使用什么驅(qū)動呢
    發(fā)表于 05-30 07:12

    手機APP遠程控制,智能家居監(jiān)測、智能控制系統(tǒng)(STM32L4、服務器、源碼)實例項目打包下載

    手機APP遠程控制,智能家居監(jiān)測、智能控制系統(tǒng)(STM32L4、服務器、源碼)實例項目打包,推薦下載!
    發(fā)表于 05-29 21:47

    手機APP遠程控制,智能家居監(jiān)測、智能控制系統(tǒng)(STM32L4、服務器、源碼)

    手機APP遠程控制,智能家居監(jiān)測、智能控制系統(tǒng)(STM32L4、服務器、源碼) 項目實例下載! 純分享帖,需要者可點擊附件免費獲取完整資料~~~【免責聲明】本文系網(wǎng)絡轉(zhuǎn)載,版
    發(fā)表于 05-23 21:00

    有人接rk3576的視頻硬件解碼的實現(xiàn)么?

    我們這邊是有做好了一個app的,然后我們這邊是有用軟解的方式播放了網(wǎng)絡攝像槍的實時視頻的,但是因為占用CPU太高了,所以就想轉(zhuǎn)成視頻硬解的方式播放實時視頻。 目前我們是有采購了一個電視機頂盒硬件
    發(fā)表于 05-19 09:52

    迅為RK3588開發(fā)板GPIO調(diào)用APP運行測試

    Android Studio 的 locat 日志打印窗口,篩選打印“package:mine”,然后點擊 APP 界面的“調(diào)用 GPIO”按鈕,會循環(huán)打印 GPIO 引腳打開和 GPIO 引腳關閉,如下圖所示: 到此,
    發(fā)表于 05-13 10:49

    自制 AirTag,支持/鴻蒙/PC/Home Assistant,無需擁有 iPhone

    蘋果的 AirTag 很貴,雖然某強北有平價代替品,但是仍需要蘋果設備才能綁定,才能查看位置。不支持/鴻蒙/PC ,也不支持集成到 Home Assistant 中。 AirTag
    發(fā)表于 02-25 11:22

    綠芯半導體固態(tài)硬盤贏得數(shù)百萬美元訂單

    綠芯憑借其高耐久性NANDrive EX系列BGA固態(tài)硬盤贏得了一項為期多年、價值數(shù)百萬美元的訂單,該產(chǎn)品采用綠芯行業(yè)領先的EnduroSLC技術設計。
    的頭像 發(fā)表于 01-14 16:14 ?465次閱讀

    11系統(tǒng)的RK3566主板搭建一體機

    我向給11系統(tǒng)的RK3566主板搭建一套顯示器、電源拿來作為測試,怎么搭配好呢
    發(fā)表于 12-17 17:26

    納視智能獲數(shù)百萬元種子輪融資

    近日,武漢納視智能科技有限公司(納視智能)宣布成功完成數(shù)百萬元的種子輪融資。本輪融資由傳新科創(chuàng)領投,資金將主要用于高精度微納檢測及微納加工設備的研發(fā)與市場拓展。
    的頭像 發(fā)表于 11-12 14:28 ?562次閱讀

    APP開發(fā)中,如何使用加密芯片?

    加密芯片是一種專門設計用于保護信息安全的硬件設備,它通過內(nèi)置的加密算法對數(shù)據(jù)進行加密和解密,以防止敏感數(shù)據(jù)被竊取或篡改。如下圖HD-RK3568-IOT工控板,搭載ATSHA204A加密芯片,常用于有安全防護要求的工商業(yè)場景,下文將為大家介紹
    的頭像 發(fā)表于 10-31 17:43 ?944次閱讀
    <b class='flag-5'>安</b><b class='flag-5'>卓</b><b class='flag-5'>APP</b>開發(fā)中,如何使用加密芯片?

    AIC3262 CODEC能否在下運用?

    我們有多路音頻混音應用需求(雙路MIC. LINE IN, I2S 音源輸入,耳機輸出監(jiān)聽及混音后錄音),針對混音還有通過DSP 作混響, 10段EQ應用, 該裝置需要在環(huán)境下運行。不知TI AIC3262 CODEC能否在
    發(fā)表于 10-29 08:19

    工控機inbox系列有不支持32位app的嗎?

    工控機 inbox系列有不支持32位app的嗎
    發(fā)表于 07-24 06:59

    聚徽觸控 - 工控機適用于哪些領域

    工控機,也被稱為系統(tǒng)工業(yè)平板電腦或嵌入式觸控一體機,是一種基于
    的頭像 發(fā)表于 07-01 10:43 ?504次閱讀
    主站蜘蛛池模板: 国产精品手机在线 | 免费 在线播放 | 天天躁夜夜躁狠狠躁躁 | 天天爽夜夜爽每晚高澡 | 人人揉揉香蕉大青草 | 看久久 | 97影院理论片手机在线观看 | h视频在线免费观看 | 中文天堂最新版在线精品 | 老头天天吃我奶躁我的动图 | 一区免费视频 | 免费观看视频在线 | 2018国产一级天天弄 | 亚洲成人黄色 | 一区二区三区四区无限乱码在线观看 | 亚洲欧美日韩另类精品一区二区三区 | 欧洲无线区一二区 | 亚洲一区二区三区不卡视频 | 欧美性受xxxx | 中文字幕一精品亚洲无线一区 | 天堂网ww| 亚洲色四在线视频观看 | www黄色大片 | 成人午夜亚洲影视在线观看 | 韩国三级中文 | 超大乳抖乳露双乳视频 | 日本高清视频wwww色 | 日韩视频 中文字幕 视频一区 | 久久天天躁狠狠躁夜夜躁综合 | 激情六月天婷婷 | 天天操天天干天天 | 韩日毛片 | 天堂资源bt种子在线 | 狠狠干狠狠操视频 | 色5月婷婷 | 日本一区二区三区在线 视频观看免费 | 国产网站在线 | 窝窝午夜在线观看免费观看 | 国产午夜三区视频在线 | 国产剧情麻豆三级在线观看 | 成年人在线网站 |