WhatsApp for Android 漏洞允許未解鎖查看用戶私人照片

WhatsApp Android 版本近日被揭發存在安全漏洞,未解鎖裝置的情況下,他人可查看用戶的私人照片。據用戶 @VBarraquito 於 Twitter/X 率先發現,並由 Mobile Hacker 與 NotebookCheck 進一步確認,此漏洞利用 WhatsApp 來電毋須解鎖的特性即可運作。

漏洞運作方式涉及來電與濾鏡功能

攻擊者首先向目標裝置發起 WhatsApp 來電,接聽後即進入通話介面,此步驟毋須輸入 PIN 或生物辨識,與一般電話通話相同。進入通話後,用戶可點按按鈕使用影片濾鏡與特效,包括 Meta 旗下的人工智能圖片編輯工具。系統理應於此時要求用戶解鎖裝置,方能存取相片庫,但實際上相關預覽卻在解鎖要求出現之前清晰顯示,導致漏洞出現。

NotebookCheck 測試結果顯示,此漏洞並非所有 Android 裝置均受影響。Galaxy 系列裝置於進入該步驟前,強制要求用戶先解鎖鎖屏介面;然而 Pixel 與 Oppo 裝置則未能阻止繞過。用戶 @VBarraquito 於 Twitter/X 率先發現,並由 Mobile Hacker 與 NotebookCheck 進一步確認此漏洞存在。

暫時解決方法為限制應用程式存取權限

至於 iPhone 平台,由於 WhatsApp 須使用 iOS 原生通話介面,因此並不存在相同漏洞。是次漏洞並未完全突破鎖屏防護,攻擊者仍無法存取裝置其他部分;此外,照片本身無法被匯出或傳送,只能透過另一部裝置拍攝螢幕畫面。

有關漏洞已通報 WhatsApp 及 Google,WhatsApp 預期可透過更新修復,惟目前尚未公佈修補時間表。在修補推出之前,用戶可於 Android 權限設定中,將 WhatsApp 存取相片與影片的權限設為受限,此舉可暫時阻斷漏洞運作。

受影響裝置與平台差異

是次漏洞影響範圍集中於 Android 平台,iOS 版的 WhatsApp 由於受制於 Apple 作業系統的通話介面規範,未受同類問題困擾。Samsung Galaxy 裝置的鎖屏機制則成功攔截了漏洞觸發流程,惟 Google Pixel 與 Oppo 兩款裝置均未能阻止繞過。用戶如欲即時防護,可在 Android 系統設定中將 WhatsApp 的相片及影片存取權限調整為「僅限部分媒體」或「不允許」,藉此中斷漏洞運作鏈。

項目規格
受影響平台WhatsApp Android 版本
未受影響平台WhatsApp iOS 版本(使用原生通話介面)
觸發條件接聽 WhatsApp 來電後使用濾鏡或人工智能特效
解鎖要求毋須 PIN 或生物辨識
Galaxy 裝置強制要求解鎖鎖屏
Pixel 裝置允許完整繞過
Oppo 裝置允許完整繞過
漏洞範圍僅限預覽照片,無法存取裝置其他部分
暫時解決方法於 Android 權限設定中限制 WhatsApp 存取相片及影片
修補狀態已通報 WhatsApp 及 Google,未公佈更新時間表

利益聲明:本文包含合作商戶產品連結,如你透過連結購買,TechRitual 可能獲得佣金收入,但不影響產品評價及推薦。詳情請參閱私隱政策

Henderson
Henderson

Henderson 是 TechRitual Hong Kong 科技編輯,專注報導智能手機、消費電子產品、SIM 卡及流動通訊市場。自加入 TechRitual 以來,累計撰寫數千篇科技報導及產品評測,內容同步發佈至 SINA 及 Yahoo Tech 等主要平台。

友情網站:日本語版 / TechNipponThe Base Principle(AI・工程)