山頂洞人 發達集團董事長
來源:財經刊物   發佈於 2022-05-04 00:00

音訊解碼現漏洞 2/3安卓用戶恐洩隱私

音訊解碼現漏洞 2/3安卓用戶恐洩隱私
工商時報 王賜麟 2022.05.03
示意圖。圖/本報資料照片

FacebookLineTelegramTwitterWeChatPrintFriendly個股速查

Check Point Research:全球三分之二Android使用者恐洩露隱私
全球網路安全解決方案領導廠商Check Point Software Technologies Ltd.的威脅情報部門Check Point Research於高通和聯發科的音訊解碼器中發現漏洞。
此漏洞是基於一個Apple 11年前開源的程式碼;若未及時修補,攻擊者將能夠遠端存取媒體和對話音訊,或透過惡意遠端程式碼執行(RCE)威脅全球三分之二的行動裝置。
Check Point Research 逆向工程和安全研究部 Slava Makkaveev 指出,這組漏洞能讓攻擊者在全球三分之二的行動裝置上遠端執行及提升權限,且這些漏洞很容易被利用,受害者只要播放攻擊者傳送的一首歌曲(媒體檔案),惡意程式碼便能成功注入權限較高的媒體服務中。
攻擊者將能看到使用者在手機上查找的資訊;而在 Check Point Research的概念驗證(PoC)中,我們也證實能夠直接串流受害手機的攝影畫面。
手機中最敏感資訊是包含音訊及視訊等的媒體服務,而攻擊者竟能透過此漏洞成功竊取這些資訊,其中易受攻擊的解碼器正是源自於 Apple 11年前開源的程式碼。
Check Point Research已向聯發科和高通揭露相關資訊,並與這兩家廠商密切合作,確保這些漏洞得以盡快修復。
聯發科將漏洞命名為 CVE-2021-0674和CVE-2021-0675,目前這些漏洞已修復,並發佈在2021年12月聯發科產品安全佈告欄中;高通則在2021年12月高通安全佈告欄中發佈了CVE-2021-30351的修補程式。
聯發科高通Android安卓音訊解碼

評論 請先 登錄註冊