PCDIY!業界新聞
Check Point Research:全球三分之二 Android 使用者恐面臨隱私洩露風險,高通及聯發科採用 Apple 所開源的音訊解碼器,內含漏洞將導致音訊及視訊資料外洩
(本資訊由廠商提供,不代表PCDIY!立場) 2022-04-29 09:44:21
                        全球網路安全解決方案領導廠商 Check Point® Software Technologies Ltd.(NASDAQ股票代碼:CHKP)的威脅情報部門 Check Point Research 於高通(Qualcomm)和聯發科(MediaTek)的音訊解碼器(Audio Decoder)中發現漏洞。此漏洞是基於一個 Apple 11 年前開源的程式碼;若未及時修補,攻擊者將能夠遠端存取媒體和對話音訊,或透過惡意遠端程式碼執行(RCE)威脅全球三分之二的行動裝置。
Apple 開發的保真壓縮音訊編解碼器(Apple Lossless Audio Codec,ALAC)是一種音訊編碼格式,於 2004 年首次推出,用於數位音樂的保真音訊壓縮,並於 2011 年底開源。ALAC 格式自此被應用於許多非 Apple 音訊播放設備和程式中,包括 Android 智慧型手機、Linux 和 Windows 媒體播放器及轉換器。此後 Apple 多次更新並修補其私有版本的解碼器,但開源版本自 2011 年以來就未再更新;Check Point Research 團隊發現,高通和聯發科都在其音訊解碼器中採用了含有安全漏洞的 ALAC。
此漏洞可能被攻擊者用於遠端程式碼執行,透過異常音訊檔對行動裝置發起攻擊;此類型漏洞影響層面廣,包含惡意軟體執行和攻擊者能成功控制使用者的多媒體資料,例如能串流受攻擊裝置的攝影畫面等。此外,權限較低的 Android 應用程式可利用這些漏洞提升權限,並存取使用者的媒體資料和對話紀錄。
Check Point Research 逆向工程和安全研究部 Slava Makkaveev 指出:「這組漏洞能讓攻擊者在全球三分之二的行動裝置上遠端執行及提升權限,且這些漏洞很容易被利用,受害者只要播放攻擊者傳送的一首歌曲(媒體檔案),惡意程式碼便能成功注入權限較高的媒體服務中。攻擊者將能看到使用者在手機上查找的資訊;而在 Check Point Research 的概念驗證(PoC)中,我們也證實能夠直接串流受害手機的攝影畫面。手機中最敏感資訊是包含音訊及視訊等的媒體服務,而攻擊者竟能透過此漏洞成功竊取這些資訊,其中易受攻擊的解碼器正是源自於 Apple 11年前開源的程式碼。」
Check Point Research 已向聯發科和高通揭露相關資訊,並與這兩家廠商密切合作,確保這些漏洞得以盡快修復。聯發科將漏洞命名為 CVE-2021-0674 和 CVE-2021-0675,目前這些漏洞已修復,並發佈在 2021 年 12 月聯發科產品安全佈告欄中;高通則在 2021 年 12 月高通安全佈告欄中發佈了 CVE-2021-30351 的修補程式。
Check Point Software 建議使用者可依循 Google 每月發佈的安全性公告更新手機。
                         
                        
                                                                        
                        
                                                
                        Apple 開發的保真壓縮音訊編解碼器(Apple Lossless Audio Codec,ALAC)是一種音訊編碼格式,於 2004 年首次推出,用於數位音樂的保真音訊壓縮,並於 2011 年底開源。ALAC 格式自此被應用於許多非 Apple 音訊播放設備和程式中,包括 Android 智慧型手機、Linux 和 Windows 媒體播放器及轉換器。此後 Apple 多次更新並修補其私有版本的解碼器,但開源版本自 2011 年以來就未再更新;Check Point Research 團隊發現,高通和聯發科都在其音訊解碼器中採用了含有安全漏洞的 ALAC。
此漏洞可能被攻擊者用於遠端程式碼執行,透過異常音訊檔對行動裝置發起攻擊;此類型漏洞影響層面廣,包含惡意軟體執行和攻擊者能成功控制使用者的多媒體資料,例如能串流受攻擊裝置的攝影畫面等。此外,權限較低的 Android 應用程式可利用這些漏洞提升權限,並存取使用者的媒體資料和對話紀錄。
Check Point Research 逆向工程和安全研究部 Slava Makkaveev 指出:「這組漏洞能讓攻擊者在全球三分之二的行動裝置上遠端執行及提升權限,且這些漏洞很容易被利用,受害者只要播放攻擊者傳送的一首歌曲(媒體檔案),惡意程式碼便能成功注入權限較高的媒體服務中。攻擊者將能看到使用者在手機上查找的資訊;而在 Check Point Research 的概念驗證(PoC)中,我們也證實能夠直接串流受害手機的攝影畫面。手機中最敏感資訊是包含音訊及視訊等的媒體服務,而攻擊者竟能透過此漏洞成功竊取這些資訊,其中易受攻擊的解碼器正是源自於 Apple 11年前開源的程式碼。」
Check Point Research 已向聯發科和高通揭露相關資訊,並與這兩家廠商密切合作,確保這些漏洞得以盡快修復。聯發科將漏洞命名為 CVE-2021-0674 和 CVE-2021-0675,目前這些漏洞已修復,並發佈在 2021 年 12 月聯發科產品安全佈告欄中;高通則在 2021 年 12 月高通安全佈告欄中發佈了 CVE-2021-30351 的修補程式。
Check Point Software 建議使用者可依循 Google 每月發佈的安全性公告更新手機。
- 發表您的看法
 請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。
請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。
請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。
請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。
請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。
您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。
最近新增
- GeForce Gamer Festival 玩家慶典活動回顧,DLSS 4 多畫格生成開始支援《ARC Raiders》、《二重螺旋》以及更多遊戲新作
 - OPPO Find X9 系列影像、效能、電量再創巔峰 重新定義「旅拍神機」 集結OPPO首款2億畫素鏡頭、聯發科技天璣9500晶片、業界領先7500mAh超大電量 OPPO持續拓展全台版圖 新竹巨城體驗店11/1開幕
 - 趨勢科技頒發超過100萬美元獎金予道德駭客 Pwn2Own愛爾蘭大賽揭發智慧手機、穿戴裝置、家用網路設備等73項零時差漏洞
 - Jamf Nation Live 2025 台北站揭示 AI 時代的資安新未來 以開放平台與 AI 防禦架構,建構整合生態系統,實現更全面的防禦網絡
 - 捍衛普發現金一萬元! Meta 與 MyGoPen 推短影音教防詐四不原則 Meta 三大安全識詐工具 助民眾力退詐騙集團
 - Warpple正名「沃朋」搶佔「CP值天花板」!兩大新品上市迎戰雙11及歲末採購商機 首款冠名集大成沃朋閨蜜機Pro、尾牙禮詢量破千K歌投影機登場,OVO雙11優惠開跑
 - 技嘉參與NVIDIA GeForce Gamer Festival 帶領全球玩家嗨翻 黃仁勳親臨現場與玩家熱情互動 韓團LE SSERAFIM壓軸登場掀熱潮
 - Supermicro擴大與NVIDIA的合作,強化美國在地製造合規性、資料完整性與品質,為政府機構提供最佳化AI基礎設施解決方案
 - 亞馬遜全球開店公佈2026發展策略 全新升級跨境物流服務,簡化跨境銷售門檻 推出全新AI工具,賦能賣家高效管理業務和優化營運 推出「賣家成長服務領航版」,專屬服務提升賣家競爭力
 - HPE為美國能源部實驗室建造次世代超級電腦「Discovery」與AI叢集「Lux」系統
 - NVIDIA 與 Oracle 攜手打造美國能源部最大 AI 超級電腦,推動科學探索 美國重磅投資 10 萬顆 NVIDIA Blackwell GPU,為公共研究者開啟阿貢國家實驗室的代理 AI 科學時代
 - NVIDIA 與 Nokia 開創 6G AI 平台,驅動美國重返電信領導地位
 
最多人點閱
- Microsoft Azure Certified for IoT 快速打造智慧物聯網
 - SP廣穎電通將於德國2015 Embedded World展示全方位工控系列產品
 - IEM於台北國際電玩展熱血開打,購買Intel Core i5/i7處理器系列+SSD 750即得限量好禮
 - AMD發表全球首款GPU硬體虛擬化產品線
 - PLEXTOR感恩節大回饋,M6V卡禮來雙重送!
 - 希捷科技:2016年六大科技趨勢
 - InWin 805 NVIDIA EDITION機殼爆紅,迎廣GeForce GTX特仕版機箱正式開賣!
 - 2024開學季筆電選購指南: 10大熱銷筆電推薦榜
 - Windows 10 搭載 Office 版本聲明稿 Office Mobile 、 Office 2016 與 Office 365 版本差異說明
 - Lenovo聯想持續拓展伺服器市場,瞄準中型企業推出ThinkServer系列伺服器
 - 你的人生「升級」了沒?倒數十天!Windows 10開闊你的無限視野
 - AMD勇奪精簡型電腦市場第一龍頭寶座!
 
