WhatsApp 存在一个漏洞,允许任何人访问你锁定手机中的私人照片

当你锁定智能手机时,你期望自己的个人文件和照片对任何人都完全不可访问。 移动操作系统自然会对这一规则允许一些安全的例外情况,让你无需指纹或密码即可接听来电、阅读通知摘要或查看时间。但这种便利性理应止于访问个人文件。目前 Android 版 WhatsApp 中存在的一个罕见漏洞彻底突破了这一屏障,允许直接访问你的照片。
事实证明,WhatsApp 视频通话似乎可以被利用,在无需先解锁设备的情况下访问存储在安卓手机上的私人照片。这并非远程攻击——即某人坐在别处就能通过互联网直接访问您的相册。攻击者必须实际接触到手机本身。 但一旦获得手机,来电视频通话便提供了一种途径,使其能够绕过锁屏的正常限制深入设备内部,最终获得完全访问权限,浏览你的个人照片。
该过程本身非常简单,完全不需要任何技术技能,因为它只需按照标准菜单选项操作即可。当锁定的安卓设备收到 WhatsApp 视频通话时,任何拿着手机的人只需滑动屏幕即可接听。视频连接后,点击特效图标会打开一个包含特效、滤镜和背景选项卡的菜单。 界面默认显示为“滤镜”标签页,因此用户只需切换到“背景”部分。在此处点击“使用 Meta AI 创建”按钮,将显示创建新图片或编辑现有照片的选项。选择“编辑照片”选项会完全绕过标准安全协议,并立即调出设备中的整个相册。 我们在运行 Android 17 并安装了最新安全补丁的 Pixel 6 Pro 上测试了此漏洞。该漏洞使我们能够不受限制地浏览设备上存储的个人图片,且无需经过任何安全验证。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名
有趣的是,这一漏洞并非存在于所有安卓智能手机上,因为不同制造商处理锁屏权限的方式各不相同。例如,在运行 One UI 8.5 的三星 Galaxy S25 Ultra 上测试同一漏洞利用代码时,系统会正确阻止入侵。 在三星设备上点击 Meta AI 按钮会立即将用户引导至锁屏界面,要求输入密码或进行生物识别扫描。 然而,在运行 ColorOS 16 的 OPPO K13 上,该绕过方法却能完美生效。鉴于三星和 OPPO 手机均运行 Android 16 系统,这证明该安全漏洞完全取决于各品牌构建其定制软件界面的具体方式。
虽然不同厂商的 Android 安全措施差异很大,但苹果采取了一贯严格的策略。该漏洞在 iPhone 上完全不存在,因为受 CallKit 限制,这种情况在 iOS 上绝不会发生。当锁定的 iPhone 接收到 WhatsApp 来电时,CallKit 框架会介入,并显示苹果原生的蜂窝网络界面,而非 WhatsApp 的自定义屏幕。 这完全阻断了对后台替换工具的访问。要访问原生图片库,iOS 用户必须先解锁设备。鉴于缺乏这种严格隔离机制的 Android 设备面临的隐私风险十分严重,该问题已分别向 Meta 和 Google 报告,以便发布官方补丁,帮助用户保护个人照片的安全。





