WhatsApp Android 版本近日被揭發存在安全漏洞,未解鎖裝置的情況下,他人可查看用戶的私人照片。據用戶 @VBarraquito 於 Twitter/X 率先發現,並由 Mobile Hacker 與 NotebookCheck 進一步確認,此漏洞利用 WhatsApp 來電毋須解鎖的特性即可運作。
漏洞運作方式涉及來電與濾鏡功能
攻擊者首先向目標裝置發起 WhatsApp 來電,接聽後即進入通話介面,此步驟毋須輸入 PIN 或生物辨識,與一般電話通話相同。進入通話後,用戶可點按按鈕使用影片濾鏡與特效,包括 Meta 旗下的人工智能圖片編輯工具。系統理應於此時要求用戶解鎖裝置,方能存取相片庫,但實際上相關預覽卻在解鎖要求出現之前清晰顯示,導致漏洞出現。
NotebookCheck 測試結果顯示,此漏洞並非所有 Android 裝置均受影響。Galaxy 系列裝置於進入該步驟前,強制要求用戶先解鎖鎖屏介面;然而 Pixel 與 Oppo 裝置則未能阻止繞過。用戶 @VBarraquito 於 Twitter/X 率先發現,並由 Mobile Hacker 與 NotebookCheck 進一步確認此漏洞存在。
暫時解決方法為限制應用程式存取權限
至於 iPhone 平台,由於 WhatsApp 須使用 iOS 原生通話介面,因此並不存在相同漏洞。是次漏洞並未完全突破鎖屏防護,攻擊者仍無法存取裝置其他部分;此外,照片本身無法被匯出或傳送,只能透過另一部裝置拍攝螢幕畫面。
有關漏洞已通報 WhatsApp 及 Google,WhatsApp 預期可透過更新修復,惟目前尚未公佈修補時間表。在修補推出之前,用戶可於 Android 權限設定中,將 WhatsApp 存取相片與影片的權限設為受限,此舉可暫時阻斷漏洞運作。
受影響裝置與平台差異
是次漏洞影響範圍集中於 Android 平台,iOS 版的 WhatsApp 由於受制於 Apple 作業系統的通話介面規範,未受同類問題困擾。Samsung Galaxy 裝置的鎖屏機制則成功攔截了漏洞觸發流程,惟 Google Pixel 與 Oppo 兩款裝置均未能阻止繞過。用戶如欲即時防護,可在 Android 系統設定中將 WhatsApp 的相片及影片存取權限調整為「僅限部分媒體」或「不允許」,藉此中斷漏洞運作鏈。
項目 規格 受影響平台 WhatsApp Android 版本 未受影響平台 WhatsApp iOS 版本(使用原生通話介面) 觸發條件 接聽 WhatsApp 來電後使用濾鏡或人工智能特效 解鎖要求 毋須 PIN 或生物辨識 Galaxy 裝置 強制要求解鎖鎖屏 Pixel 裝置 允許完整繞過 Oppo 裝置 允許完整繞過 漏洞範圍 僅限預覽照片,無法存取裝置其他部分 暫時解決方法 於 Android 權限設定中限制 WhatsApp 存取相片及影片 修補狀態 已通報 WhatsApp 及 Google,未公佈更新時間表
利益聲明:本文包含合作商戶產品連結,如你透過連結購買,TechRitual 可能獲得佣金收入,但不影響產品評價及推薦。詳情請參閱私隱政策。

