WhatsApp Android 版本近日被揭发存在安全漏洞,未解锁设备的情况下,他人可查看用户的私人照片。根据用户 @VBarraquito 于 Twitter/X 率先发现,并由 Mobile Hacker 与 NotebookCheck 进一步确认,此漏洞利用 WhatsApp 来电无需解锁的特性即可运作。
漏洞运作方式涉及来电与滤镜功能
攻击者首先向目标设备发起 WhatsApp 来电,接听后即进入通话界面,此步骤无需输入 PIN 或生物识别,与一般电话通话相同。进入通话后,用户可点按按钮使用视频滤镜与特效,包括 Meta 旗下的人工智能图片编辑工具。系统理应于此时要求用户解锁设备,方能存取相册,但实际上相关预览却在解锁要求出现之前清晰显示,导致漏洞出现。
NotebookCheck 测试结果显示,此漏洞并非所有 Android 设备均受影响。Galaxy 系列设备于进入该步骤前,强制要求用户先解锁锁屏界面;然而 Pixel 与 Oppo 设备则未能阻止绕过。用户 @VBarraquito 于 Twitter/X 率先发现,并由 Mobile Hacker 与 NotebookCheck 进一步确认此漏洞存在。
暂时解决方法为限制应用程序存取权限
至于 iPhone 平台,由于 WhatsApp 须使用 iOS 原生通话界面,因此并不存在相同漏洞。此次漏洞并未完全突破锁屏防护,攻击者仍无法存取设备其他部分;此外,照片本身无法被导出或传送,只能通过另一部设备拍摄屏幕画面。
有关漏洞已通报 WhatsApp 及 Google,WhatsApp 预计可通过更新修复,但目前尚未公布修补时间表。在修补推出之前,用户可于 Android 权限设置中,将 WhatsApp 存取照片与视频的权限设为受限,此举可暂时阻断漏洞运作。
受影响设备与平台差异
此次漏洞影响范围集中于 Android 平台,iOS 版的 WhatsApp 由于受制于 Apple 操作系统的通话界面规范,未受同类问题困扰。Samsung Galaxy 设备的锁屏机制则成功拦截了漏洞触发流程,但 Google Pixel 与 Oppo 两款设备均未能阻止绕过。用户如欲即时防护,可在 Android 系统设置中将 WhatsApp 的照片及视频存取权限调整为“仅限部分媒体”或“不允许”,藉此中断漏洞运作链。
| 项目 | 规格 |
|---|---|
| 受影响平台 | WhatsApp Android 版本 |
| 未受影响平台 | WhatsApp iOS 版本(使用原生通话界面) |
| 触发条件 | 接听 WhatsApp 来电后使用滤镜或人工智能特效 |
| 解锁要求 | 无需 PIN 或生物识别 |
| Galaxy 设备 | 强制要求解锁锁屏 |
| Pixel 设备 | 允许完整绕过 |
| Oppo 设备 | 允许完整绕过 |
| 漏洞范围 | 仅限预览照片,无法存取设备其他部分 |
| 暂时解决方法 | 于 Android 权限设置中限制 WhatsApp 存取照片及视频 |
| 修补状态 | 已通报 WhatsApp 及 Google,未公布更新时间表 |
利益声明:本文包含合作商户产品链接,如你通过链接购买,TechRitual 可能获得佣金收入,但不影响产品评价及推荐。详情请参阅隐私政策。

