Android Camera Apps中的高危误差清静通告

宣布时间 2019-11-22

误差编号和级别


CVE编号:CVE-2019-2234,危险级别:高危,CVSS分值:官方未评定


影响版本


Android Camera Apps


误差概述


Checkmarx 清静研究团队的研究职员体现,任何应用程序在不具备详细权限的情形下均可控制谷歌的安卓摄像头 app 并举行多项运动,包括录制视频,照相,录制语音电话,跟踪用户的位置。纵然手机锁定且屏幕关闭的情形也不破例。


该团队将研究效果见告谷歌,后者通知了其它安卓厂商,其中三星已确认其智能手机中也保存这些误差。谷歌指出其它原始装备制造厂商也确认了这些误差的保存,影响全球数亿台装备。


该团队在报告中说明的是从 Pixel 2和 Pixel 3 装备上找到的误差,不过谷歌所有的手机模子均保存这些被统称为 CVE-2019-2234 的误差问题。


研究职员的剖析重点放在装置在Google智能手机(com.google.android.GoogleCamera软件包)上的摄像头应用程序中,以搜索任何误差。研究职员使用了特定的行动和意图,发明攻击者可以控制Google Camera应用程序使用未经允许的恶意应用程序来照相和/或录制视频。研究职员还发明,在特定条件下,攻击者可以绕过种种存储权限战略,以会见存储的视频和照片,以及嵌入在照片中的GPS元数据以通过拍摄照片或视频并剖析相关的EXIF数据来定位用户。


误差验证


POC:https://info.checkmarx.com/hubfs/Reports/Android_Camera_Vulnerability_Report_FINAL_v2_(002).pdf?utm_campaign=Vulnerability%20Report%20191119%20-%20Android%20Camera%20App。


视频:https://youtu.be/XJAMJOVoVyw。


修复建议


2019年7月在应用市肆中宣布了 Google Camera Application的更新修复了受影响的谷歌装备中的问题。


参考链接


https://info.checkmarx.com/hubfs/Reports/Android_Camera_Vulnerability_Report_FINAL_v2_(002).pdf?utm_campaign=Vulnerability%20Report%20191119%20-%20Android%20Camera%20App