Check Point:全球三分之二Android用户恐面临隐私泄露风险

Check Point的威胁情报部门Check Point Research于高通和联发科的音频解码器(Audio Decoder)中发现漏洞。此漏洞是基于一个Apple 11年前开源的程序代码;若未及时修补,攻击者将能够远程访问媒体和对话音频,或通过恶意远程程序代码执行(RCE)威胁全球三分之二的移动设备。

Apple开发的保真压缩音频编解码器(ALAC)是一种音频编码格式,于2004年首次推出,用于数字音乐的保真音频压缩,并于2011年底开源。ALAC格式自此被应用于许多非Apple音频播放设备和程序中,包括Android智能手机、Linux和Windows媒体播放器及转换器。此后Apple多次更新并修补其私有版本的解码器,但开源版本自2011年以来就未再更新;Check Point Research团队发现,高通和联发科都在其音频解码器中采用了含有安全漏洞的ALAC。

此漏洞可能被攻击者用于远程程序代码执行,通过异常音频档对移动设备发起攻击;此类型漏洞影响层面广,包含恶意软件执行和攻击者能成功控制用户的多媒体资料,例如能流媒体受攻击设备的摄影画面等。此外,权限较低的Android应用程序可利用这些漏洞提升权限,并访问用户的媒体资料和对话记录。

Check Point Research逆向工程和安全研究部Slava Makkaveev指出:“这组漏洞能让攻击者在全球三分之二的移动设备上远程执行及提升权限,且这些漏洞很容易被利用,受害者只要播放攻击者发送的一首歌曲(媒体文件),恶意程序代码便能成功注入权限较高的媒体服务中。攻击者将能看到用户在手机上查找的资讯;而在Check Point Research的概念验证(PoC)中,我们也证实能够直接流媒体受害手机的摄影画面。手机中最敏感资讯是包含音频及视频等的媒体服务,而攻击者竟能通过此漏洞成功窃取这些资讯,其中易受攻击的解码器正是源自于Apple 11年前开源的程序代码。”

Check Point Research已向联发科和高通披露相关资讯,并与这两家厂商密切合作,确保这些漏洞得以尽快修复。联发科将漏洞命名为CVE-2021-0674和CVE-2021-0675,目前这些漏洞已修复,并发布在2021年12月联发科产品安全布告栏中;高通则在2021年12月高通安全布告栏中发布了CVE-2021-30351的修补程序。Check Point Software建议用户可依循Google每月发布的安全性公告更新手机。