当前位置:主页>资 讯>安全动态>

Android MediaProjection 服务被曝高危漏洞,黑客可窃听系统音频、截取屏幕信息

  网络安全公司 MWR 的研究团队近期发现Android MediaProjection服务存在一处高危漏洞,允许黑客窃听系统音频、截取用户屏幕等敏感信息。目前,运行 Lolipop、Marshmallow 和 Nougat 应用的 Android 设备普遍遭受影响(约占所有 Android 设备的 77.5%)。
 


 

  MediaProjection 是一项允许应用程序捕获屏幕、记录系统音频的服务,其自推出以来就存在于 Android 系统当中。不过,要想使用这一服务功能,其应用程序需要在线发出请求后通过 SystemUI 弹出窗口获取 root 访问权限,并使用设备的系统密钥进行签名。据悉,虽然 MediaProjection 早期仅供 Android OEM 开发的系统级应用程序使用,但随着 Android Lolipop(5.0)的发布,Google 向所有应用开放了这项服务。

  调查显示,此漏洞的根源在于易受攻击的 Android 设备不能检测部分隐藏的 SystemUI 弹出窗口机制,即攻击者可以在开发一款应用程序时覆盖 SystemUI 的弹出,从而绕过安全检测。一旦用户点击已被覆盖的页面后攻击者即可获取 root (包括捕获用户屏幕和音频的)权限。研究人员强调,黑客利用该漏洞开展攻击时并非完全无法察觉。如果一款应用访问 MediaProjection 服务时,它会在生成一个虚拟显示,从而自动激活通知栏中的截图图标后获取用户信息。如下图所示:
 


 

  目前,Google 仅在 Android Oreo Android Oreo(8.0)版本中修补了漏洞,但旧版本仍受到该问题的影响。另外,尚不清楚 Google 是否计划针对较早受影响的 Android 版本进行修复,对此研究人员提醒用户尽快更新设备或通过应用程序的 WindowManager 中启用 FLAG_SECURE 参数,以便确保应用程序的界面安全。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

隐私是空谈 五角大楼收集8年的数据泄露

隐私是空谈 五角大楼收集8年的数据泄露

你的隐私值多少钱?再问这个问题之前, 或许我们应该考虑一下你是否还有隐私可言。伴随...[详细]

Android MediaProjection 服务被曝高危漏洞

Android MediaProjection 服务被曝高危漏洞,黑客可窃听系统音频、截取屏幕信息

网络安全公司 MWR 的研究团队近期发现Android MediaProjection服务存在一处高危漏洞,...[详细]

安卓设备被曝向谷歌发送位置 关闭定位也无

安卓设备被曝向谷歌发送位置 关闭定位也无法阻止

北京时间11月22日早间消息,美国新闻网站网站Quartz的一项调查表明,即使安卓用户在设...[详细]

高危英飞凌漏洞被爆危及西班牙6000万公民身

高危英飞凌漏洞被爆危及西班牙6000万公民身份智能卡信息

前景提要:捷克 Masaryk 大学的安全研究人员于今年 10 月中旬发现,德国半导体制造商...[详细]

Amazon Key摄像头易被攻击,攻击者可任意进

Amazon Key摄像头易被攻击,攻击者可任意进出房间

Rhino安全实验室的研究人员演示了如何禁用Amazon Key上的相机,这可能会让快递员能够...[详细]

返回首页 返回顶部