WhatsApp for Android 漏洞允许未解锁查看用户私人照片

WhatsApp Android 版本近日被揭发存在安全漏洞,未解锁设备的情况下,他人可查看用户的私人照片。根据用户 @VBarraquito 于 Twitter/X 率先发现,并由 Mobile Hacker 与 NotebookCheck 进一步确认,此漏洞利用 WhatsApp 来电无需解锁的特性即可运作。

漏洞运作方式涉及来电与滤镜功能

攻击者首先向目标设备发起 WhatsApp 来电,接听后即进入通话界面,此步骤无需输入 PIN 或生物识别,与一般电话通话相同。进入通话后,用户可点按按钮使用视频滤镜与特效,包括 Meta 旗下的人工智能图片编辑工具。系统理应于此时要求用户解锁设备,方能存取相册,但实际上相关预览却在解锁要求出现之前清晰显示,导致漏洞出现。

NotebookCheck 测试结果显示,此漏洞并非所有 Android 设备均受影响。Galaxy 系列设备于进入该步骤前,强制要求用户先解锁锁屏界面;然而 Pixel 与 Oppo 设备则未能阻止绕过。用户 @VBarraquito 于 Twitter/X 率先发现,并由 Mobile Hacker 与 NotebookCheck 进一步确认此漏洞存在。

暂时解决方法为限制应用程序存取权限

至于 iPhone 平台,由于 WhatsApp 须使用 iOS 原生通话界面,因此并不存在相同漏洞。此次漏洞并未完全突破锁屏防护,攻击者仍无法存取设备其他部分;此外,照片本身无法被导出或传送,只能通过另一部设备拍摄屏幕画面。

有关漏洞已通报 WhatsApp 及 Google,WhatsApp 预计可通过更新修复,但目前尚未公布修补时间表。在修补推出之前,用户可于 Android 权限设置中,将 WhatsApp 存取照片与视频的权限设为受限,此举可暂时阻断漏洞运作。

受影响设备与平台差异

此次漏洞影响范围集中于 Android 平台,iOS 版的 WhatsApp 由于受制于 Apple 操作系统的通话界面规范,未受同类问题困扰。Samsung Galaxy 设备的锁屏机制则成功拦截了漏洞触发流程,但 Google Pixel 与 Oppo 两款设备均未能阻止绕过。用户如欲即时防护,可在 Android 系统设置中将 WhatsApp 的照片及视频存取权限调整为“仅限部分媒体”或“不允许”,藉此中断漏洞运作链。

项目 规格
受影响平台 WhatsApp Android 版本
未受影响平台 WhatsApp iOS 版本(使用原生通话界面)
触发条件 接听 WhatsApp 来电后使用滤镜或人工智能特效
解锁要求 无需 PIN 或生物识别
Galaxy 设备 强制要求解锁锁屏
Pixel 设备 允许完整绕过
Oppo 设备 允许完整绕过
漏洞范围 仅限预览照片,无法存取设备其他部分
暂时解决方法 于 Android 权限设置中限制 WhatsApp 存取照片及视频
修补状态 已通报 WhatsApp 及 Google,未公布更新时间表

利益声明:本文包含合作商户产品链接,如你通过链接购买,TechRitual 可能获得佣金收入,但不影响产品评价及推荐。详情请参阅隐私政策

原创内容
本文是 TechRitual 原创内容的简体中文版本。
Stein Yep
Stein Yep