聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

研究人员在谷歌Pixel 编辑器工具Markup 中发现了一个漏洞,可部分恢复已编辑或修改的截屏和图片,包括过去五年来所编辑或打码的内容。

Markup 是一款内置的图像编辑器,可使用户在谷歌Pixel 设备上编辑、裁剪以及更改图片。该漏洞是由安全研究员 Simon Aarons 和 David Buchanan 发现的,他们在推特上表示可以通过“Acropalypse” 攻击恢复过去五年来所编辑图片中的敏感信息。

Aarons 举例说明了他们如何使用Acropalypse漏洞恢复上传到Discord平台上的信用卡信息,而该信用卡卡号已经通过Markup工具的黑色标记特性进行了编辑涂改。研究人员还发布了Acropalypse 截屏恢复在线工具,使得Pixel机主能够测试已编辑图片,查看这些图片是否是可恢复的。

研究人员在2023年1月将该漏洞告知谷歌,后者已经在2023年3月13日发布更新,该漏洞的编号为CVE-2023-21036。该漏洞源自图片文件打开进行编辑的方式,可导致被截断的数据遗留在已保存图片中,并导致约80%的原始版本可恢复。该漏洞可泄露图像创建者使用Markup工具编辑的敏感信息。这些图片会上传到不会压缩用户所上传媒介的平台上,因此这些敏感信息仍然是完整的。

谷歌之后将在专门网站上发布更多详情。研究人员在博客上还发布了更多细节。

用户能做的不多

尽管谷歌最近发布更新,修复了Pixel 手机中的漏洞,但在过去五年中共享的图片仍然受 Acropalypse 攻击,而且不存在任何补救措施。

鉴于此,该漏洞可能会对上传了包含敏感信息的通过Markup截屏的用户带来严重的隐私问题。它同时也会对共享自己照片的用户造成影响,因为此前图片的某些部分可能是被编辑过的但现在很可能是可恢复的。

遗憾的是,该漏洞影响运行安卓9 Pie及后续所有版本。值得注意的是谷歌已经在三月份为Pixel 4a、5a、7和7 Pro 发布了安全更新,不过比原计划推迟一周,正好与季度“Pixel特性释放”和18个Exynos 0day漏洞(影响Pixel 6和7系列)时间重合。不过,Exynos 漏洞和Markup漏洞仍然需要在Pixel 6a、6和 6 Pro中修复,因为2023年的安全更新仍然没有发布这些版本的更新。

另外,Acropalypse 攻击还影响使用第三方安卓发行版本的非 Pixel 智能手机,这些手机使用Markup 工具编辑截屏/图片。类似问题也发生在Google Docs中,可导致具有只读权限的用户恢复共享文档中已编辑图片的原始版本。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

偶然发现谷歌Pixel手机锁屏漏洞,获奖7万美元

谷歌宣布 Pixel Titan M 芯片漏洞奖励计划,最高150万美元

无需指纹、闭眼也能解锁的谷歌 Pixel 4,你敢用吗?

研究员发现谷歌 Pixel 手机远程利用链 获逾10万美元奖励

原文链接

https://www.bleepingcomputer.com/news/security/google-pixel-flaw-allowed-recovery-of-redacted-cropped-images/

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

谷歌Pixel手机漏洞可导致打码信息被复原相关推荐

  1. 谷歌 Pixel 手机阻止用户拨打报警电话

    code小生 一个专注大前端领域的技术平台 公众号回复Android加入安卓技术群 文 | 罗奇奇 出品 | OSC开源社区(ID:oschina2013) 11月末,Reddit 用户 Kitche ...

  2. 安卓手机丢了,危险了!意外的7万美元的谷歌Pixel绕过锁屏

    我发现了一个影响似乎所有谷歌Pixel手机的漏洞,如果你把任何锁定的Pixel设备给我,我可以把它解锁还给你.这个漏洞刚刚在2022年11月5日的安全更新中得到修复. 该问题允许有物理权限的攻击者绕过 ...

  3. s8 android调用相机,教你如何在安卓手机上使用谷歌 pixel相机

    谷歌pixel手机的拍照效果一直被人称赞,除了有着彪悍的硬件外,其自身的相机算法也是有着相当强大的作用,今天我们就找到了一款这样的软件,可以将谷歌pixel的相机移植到安卓手机上,已达到提到相机拍照的 ...

  4. 谷歌搜索没有相机图标_谷歌Pixel 2/3a/4 XL中招!更新安卓11相机崩溃

    官方版安卓11于9月份正式发布,第一批支持的型号是谷歌Pixel系列. 9月26日消息,据国外媒体报道,许多用户在Reddit论坛上反映谷歌Pixel手机更新后的android 11摄像头坠毁,中间的 ...

  5. 谷歌的硬件梦:Pixel手机、ChromeOS平板和Home音箱

    来源: 网易智能 (北京时间10月9日23点),谷歌在纽约如期举行了主题为"谷歌制造"(Made By Google)的硬件发布会,推出了Pixel手机.平板 笔记本,以及音箱等一 ...

  6. 4G VoLTE存在漏洞可导致手机用户地理位置和其它个人信息泄露

    近年来,4G VoLTE在全球移动通讯领域正逐渐普及流行,目前已经成为大多数欧美地区和亚洲国家的发展趋势.而最近,法国安全公司 P1 security通过报告方式详细罗列了一长串关于4G VoLTE通 ...

  7. 3800元!爆料大神怒赞谷歌Pixel 6:这是今年最好看手机!

    上个月谷歌带来了自家的旗舰手机Pixel 6系列,包含Pixel 6和Pixel 6 Pro两个版本,目前该系列机型已正式 在海外开售,其最大的亮点就是首次搭载谷歌自研的Tensor芯片,性能非常强劲 ...

  8. 谷歌Pixel 6系列手机发布会官宣定档 10月19日发布

    昨日,谷歌正式宣布将于美国东部时间10月19日下午1点/太平洋时间上午10点/北京时间20日凌晨1点举行线上发布会,届时Pixel 6系列手机将正式亮相. 据谷歌推文介绍,Pixel 6系列手机包括P ...

  9. 谷歌手机pixel4 夜景_Google为您的Pixel手机制作了呼叫筛选机器人

    谷歌手机pixel4 夜景 As a sort of branch off of Google's Duplex, the company announced Call Screen, which i ...

最新文章

  1. AI工程师面试屡被拒:比贫穷脱发更恐怖的是,2020年你仍不会……
  2. 【教程】Matrikon OPC使用教程连载(四)
  3. 6-2pxe应用入门
  4. UNIX再学习 -- 进程间通信之管道
  5. SAP Leonardo 机器学习插件的安装
  6. 微型计算机中常用的进位计数制,2015年计算机一级msoffice选择题121道及答案
  7. 新入职了一个卷王 , 天天加班12点!张口闭口就手写spring , 太让人崩溃了......
  8. Python使用xlwt和xlrd读写excel文件
  9. 编译 Apache Karaf 2.2.9遇到找不到jar包问题的解决方案
  10. 如何监视SQL Server索引的总大小
  11. (转)不要跟赌场说谎,它真的比你老婆还了解你
  12. Linux-centos7下安装MySQL和MySQL可视化工具workbench
  13. delphi 剪切板变量_delphi clipbrd剪贴板的读写和清除功能
  14. 数据库连接中的等值连接、自然连接、外连接、左外连接和右外连接
  15. 微信小程序--优购商城项目(6)
  16. 收集的JS常用正则表达式等
  17. 关于 SAP ABAP 报表的多语言显示问题试读版
  18. 设计模式——观察者(监听者,订阅)模式||线程安全||c++详解
  19. 基于深度神经网络的中药材识别
  20. 天蓝色在ps中的色值_天蓝色AI服务在游戏世界中的作用

热门文章

  1. 小众渠道酒水销售怎么找客户?
  2. 人工智能动物农场的猪、牛和蟑螂
  3. 动态规划(一)LCS
  4. 联通战术调整:沃3G弃iPhone转道Android
  5. opp原则_面向过程编程(OPP) 和面向对象编程(OOP)的关系
  6. 纷享销客自定义函数:实战100例(全网最全,持续更新...)
  7. CISA Cert Prep: The Basics CISA证书准备:基础知识 Lynda课程中文字幕
  8. Mysql concat函数的使用
  9. python绘制频谱图,在音频分析中绘制频谱图
  10. 为什么传统的基于硬件的频谱分析仪不适用于当今的频谱监测—介绍软件定义的频谱分析