早报网

網站地圖 - 關于我們
您的當前位置: 首頁 > 科技 > 數據 正文

打過碼的圖片等于沒打,用Windows的要小心了

作者:用戶投稿 時間:2023-04-03 15:30 點擊:
導讀:上周有外媒爆出了一個和谷歌隱私安全有關的小瓜。事兒本身不大,但聊一聊還是蠻有意思的。報道講說,谷歌自家的Pixel 手機系統內置的 “ Markup ” 截圖工
打過碼的圖片等于沒打,用Windows的要小心了

上周有外媒爆出了一個和谷歌隱私安全有關的小瓜。事兒本身不大,但聊一聊還是蠻有意思的。

報道講說,谷歌自家的Pixel 手機系統內置的 “ Markup ” 截圖工具,存在一個嚴重的隱私漏洞。

只要你通過這個截圖工具來剪輯 PNG 格式的圖片,就有一定概率還原出原圖被截掉的其他信息。。。

打過碼的圖片等于沒打,用Windows的要小心了

發現這個漏洞的程序員 Simon Aarons,還寫了一個可以檢測這個漏洞的程序 Acropalypse。

打過碼的圖片等于沒打,用Windows的要小心了

只要你把 Pixel 手機的機型和用 Markup 裁出的上傳上去,就能得到原圖的其他信息。

世超拿 Pixel 4 試了一下,效果拔群。。。

打過碼的圖片等于沒打,用Windows的要小心了

一石激起千層浪啊,谷歌這事兒被爆出來之后,被一群碼農大佬們順藤摸瓜,發現類似的 Bug,微軟似乎也有份。

他們直接使用 Windows 系統重的截圖工具,也重現了和谷歌Pixel 一樣的問題。

打過碼的圖片等于沒打,用Windows的要小心了

這下問題就大條了。

要說 Pixel 手機用的人少和咱們關系也不大,可 Windows 的截圖工具,可是大伙兒經常會摸到的常用工具。

數以十億計的用戶,可能在自以為隱私部分已經抹掉了的情況下,把截圖發了出去。

但凡有什么個人隱私信息,想想都覺得后脊背發涼。那世超就好奇了,兩家大廠,在兩個毫不相關的系統上,出現了一模一樣的嚴重錯誤。。。

難道是 PNG 的標準實在是太老被鉆了漏洞,或者是什么基礎軟件有問題?

打過碼的圖片等于沒打,用Windows的要小心了

世超懷著揣揣不安的心情,深入調查了一下這件事兒的來龍去脈。

先說結論啊:并不是圖像處理和儲存的標準出了問題,而是谷歌微軟同時以不同的方式犯了傻。

打過碼的圖片等于沒打,用Windows的要小心了

首先說明一下,這個 Bug 的真正原因,并不是 PNG 透明通道( RGBA中的A )的問題。這個有歧義的新聞讓世超原地研究半小時,下為原文

打過碼的圖片等于沒打,用Windows的要小心了打過碼的圖片等于沒打,用Windows的要小心了

簡單來說,這個 Bug 的本質,其實是因為截圖工具沒有刪除舊圖片數據,而是直接把新圖片,覆蓋寫入在了舊圖片的開頭。

所以只要新的圖片文件大小小于舊文件,沒完全用數據把原圖覆蓋掉,就留下了可恢復的舊圖像數據。

打過碼的圖片等于沒打,用Windows的要小心了

而標準的 PNG 解碼器,在讀到新 PNG 文件尾的時候,就不會再讀下去了,所以剩余的舊數據,會被解碼器直接忽略。

打過碼的圖片等于沒打,用Windows的要小心了

這也是用戶很難發現舊圖片數據泄露的原因:不用特別手段,一般人根本看不出。

打過碼的圖片等于沒打,用Windows的要小心了

不過,雖說問題的本質一樣,但這兩個大廠出問題的理由卻并不相同。

谷歌是因為 Android 9 到 Android 10 的時候,讀寫文件相關的一個接口發生了變動,而且沒有記載在文檔和更新日志里。

打過碼的圖片等于沒打,用Windows的要小心了

祖傳的代碼在舊接口上會正確刪除舊文件,不會留下只因腳。然而在新版本下,同樣的代碼就只能覆蓋寫入舊文件,只要新文件小于舊文件,舊文件的殘余部分就會留下來。

打過碼的圖片等于沒打,用Windows的要小心了

而微軟這邊的問題可能要更大些。。。

根據微軟的 API 規則,程序員在調用覆蓋文件的接口時,如果沒有額外的特別指示 Windows 把舊文件刪掉,那么新文件就會直接從頭開始覆蓋舊文件,然后留下一堆舊文件的殘余。

但凡程序員在寫的時候沒注意到這個規則,就會有安全風險。。。

至于微軟為何要把這種不安全的行為作為接口的默認值,世超只能說,或許這就是國際大廠對編程的精妙理解吧。

好消息:微軟的接口一直都沒變過;壞消息:但是設計的和狗屎一樣。

打過碼的圖片等于沒打,用Windows的要小心了

嚴重的是,隨著這個漏洞原因的公開,已經有人在更加常用的 JPG 格式的圖像上發現了類似的問題。

考慮到大多數截屏和手機拍照都是 JPG 直出,漏洞擴展到 JPG 后,這個問題其實是是擴散了。

而且由于 JPG 和 PNG 的壓縮方式不同,文件頭部被覆蓋的 JPG 舊文件,搞不好還能實現幾乎完美的還原。。。還原的JPG圖像只是比原圖多了點噪點

打過碼的圖片等于沒打,用Windows的要小心了

這 Bug,好像有那么點剎不住車了。。。好消息是,如今信息安全的概念已經深入人心,在我們的隱私完全漏勺之前,其實還有一道防線。

世超在當年試圖成為一個程序猿的時候,學到的第一課,就是絕對不能信任用戶提交的數據。

用戶試圖刪掉網站的用戶數據表

一些技術人員甚至可以利用解碼器 “ 只讀取文件尾之前數據 ” 的特性,在一張正常圖片的尾部附帶惡意代碼,從而攻擊網站服務器或其他用戶。

之前在貼吧里流行過的圖種也是類似原理。

打過碼的圖片等于沒打,用Windows的要小心了

為了清除這些可能有風險的無關數據,同時節約服務器流量和存儲,一般網站都會先用解碼器讀取圖片,然后重新編碼成低質量的 JPG。

這樣,即使是用戶上傳的圖片里有額外數據

( 比如這次 Bug 留下來的舊圖 ),也不會出現在其他用戶那里。

打過碼的圖片等于沒打,用Windows的要小心了

但也有例外。比如說,微信和 Discord 就提供下載原圖的選項,而且提供的是真正的原圖。這樣,那些無關數據就還是公開了。

按照安全原則,他們應當提供 “ 偽原圖 ”

打過碼的圖片等于沒打,用Windows的要小心了

總結一下,谷歌和微軟這次的 Bug,是兩個影響相當廣泛、原因極其簡單、后果控制不好可能會嚴重的漏洞。

其中一個從 Android 10(2019)開始,影響所有 Pixel 手機;

另一個從 Windows 10 (2015)開始,影響所有使用系統自帶截圖工具的用戶。

更離譜的是,這兩個漏洞前幾天才剛剛修復。。。

世超覺得,考慮到時間跨度、受害者數量和形成原因,這兩個漏洞完全有資格參與 “ 年度最弱智漏洞 ” 的競爭。

但不管怎么樣,在關系到用戶隱私信息這一塊的問題,谷歌和微軟確實應該加強代碼的檢查。

各家互聯網平臺運營商,也應該以此為戒,避免在公共場合分發原始圖片的原文件,這不僅可能損害自家服務器的安全,而且還可能暴露用戶的隱私。

原圖信息中甚至還能有地點定位信息

打過碼的圖片等于沒打,用Windows的要小心了

從咱們用戶自己的角度來說,世超的建議也很簡單:在任何公開平臺都不要上傳原圖!不要上傳原圖!不要上傳原圖!

打過碼的圖片等于沒打,用Windows的要小心了

當圖片經過在本地完成解碼 —— 重新編碼上傳的過程,原圖上的信息自然也就會被處理。

安全這塊兒,還得是自己把住最后一關。。。

打賞

取消

感謝您的支持,我會繼續努力的!

掃碼支持
掃碼打賞,你說多少就多少

打開支付寶掃一掃,即可進行掃碼打賞哦

相關推薦:

網友評論:

推薦使用友言、多說、暢言(需備案后使用)等社會化評論插件

欄目分類
Copyright ? 2021 早報網 版權所有
蘇ICP備2024138443號

蘇公網安備32130202081338號

本網站所刊載信息,不代表早報網觀點。如您發現內容涉嫌侵權違法立即與我們聯系客服 106291126@qq.com 對其相關內容進行刪除。
早報網登載文章只用于傳遞更多信息之目的,并不意味著贊同其觀點或證實其描述。文章內容僅供參考,不構成投資建議。投資者據此操作,風險自擔。
《早報網》官方網站:www.www.amdoc.cn互聯網違法和不良信息舉報中心
Top 主站蜘蛛池模板: 2025福建平潭岛旅游攻略|蓝眼泪,景点,住宿攻略-趣平潭网 | 高压绝缘垫-红色配电房绝缘垫-绿色高压绝缘地毯-上海苏海电气 | 雪花制冰机(实验室雪花制冰机)百科 | 电动垃圾车,垃圾清运车-江苏速利达机车有限公司| 山东集装箱活动房|济南集装箱活动房-济南利森集装箱有限公司 | 网络推广公司_网络营销方案策划_企业网络推广外包平台-上海澜推网络 | 中开泵,中开泵厂家,双吸中开泵-山东博二泵业有限公司 | 净水器代理,净水器招商,净水器加盟-FineSky德国法兹全屋净水 | 焊锡丝|焊锡条|无铅锡条|无铅锡丝|无铅焊锡线|低温锡膏-深圳市川崎锡业科技有限公司 | 护腰带生产厂家_磁石_医用_热压护腰_登山护膝_背姿矫正带_保健护具_医疗护具-衡水港盛 | 保定市泰宏机械制造厂-河北铸件厂-铸造厂-铸件加工-河北大件加工 | 飞利浦LED体育场灯具-吸顶式油站灯-飞利浦LED罩棚灯-佛山嘉耀照明有限公司 | 广州办公室设计,办公室装修,写字楼设计,办公室装修公司_德科 | 自动气象站_气象站监测设备_全自动气象站设备_雨量监测站-山东风途物联网 | 亚克力制品定制,上海嘉定有机玻璃加工制作生产厂家—官网 | 碎石机设备-欧版反击破-欧版颚式破碎机(站)厂家_山东奥凯诺机械 高低温试验箱-模拟高低温试验箱订制-北京普桑达仪器科技有限公司【官网】 | 400电话_400电话申请_888元包年_400电话办理服务中心_400VIP网 | 纯水电导率测定仪-万用气体检测仪-低钠测定仪-米沃奇科技(北京)有限公司www.milwaukeeinst.cn 锂辉石检测仪器,水泥成分快速分析仪-湘潭宇科分析仪器有限公司 手术室净化装修-手术室净化工程公司-华锐手术室净化厂家 | 除尘器布袋骨架,除尘器滤袋,除尘器骨架,电磁脉冲阀膜片,卸灰阀,螺旋输送机-泊头市天润环保机械设备有限公司 | 科普仪器菏泽市教育教学仪器总厂 | 石英陶瓷,石英坩埚,二氧化硅陶瓷-淄博百特高新材料有限公司 | 河南彩印编织袋,郑州饲料编织袋定制,肥料编织袋加工厂-盛军塑业 河南凯邦机械制造有限公司 | 浙江华锤电器有限公司_地磅称重设备_防作弊地磅_浙江地磅售后维修_无人值守扫码过磅系统_浙江源头地磅厂家_浙江工厂直营地磅 | DAIKIN电磁阀-意大利ATOS电磁阀-上海乾拓贸易有限公司 | 云阳人才网_云阳招聘网_云阳人才市场_云阳人事人才网_云阳人家招聘网_云阳最新招聘信息 | 北京开业庆典策划-年会活动策划公司-舞龙舞狮团大鼓表演-北京盛乾龙狮鼓乐礼仪庆典策划公司 | 120kv/2mA直流高压发生器-60kv/2mA-30kva/50kv工频耐压试验装置-旭明电工 | 行星齿轮减速机,减速机厂家,山东减速机-淄博兴江机械制造 | 耐磨焊丝,堆焊焊丝,耐磨药芯焊丝,碳化钨焊丝-北京耐默公司 | 医学动画公司-制作3d医学动画视频-医疗医学演示动画制作-医学三维动画制作公司 | 北京软件开发_软件开发公司_北京软件公司-北京宜天信达软件开发公司 | 热熔胶网膜|pes热熔网膜价格|eva热熔胶膜|热熔胶膜|tpu热熔胶膜厂家-苏州惠洋胶粘制品有限公司 | 粉末包装机-给袋式包装机-全自动包装机-颗粒-液体-食品-酱腌菜包装机生产线【润立机械】 | 热处理温控箱,热处理控制箱厂家-吴江市兴达电热设备厂 | 威客电竞(vk·game)·电子竞技赛事官网 | 无锡网站建设-做网站-建网站-网页设计制作-阿凡达建站公司 | 成都亚克力制品,PVC板,双色板雕刻加工,亚克力门牌,亚克力标牌,水晶字雕刻制作-零贰捌广告 | 承插管件_不锈钢承插管件_锻钢高压管件-温州科正阀门管件有限公司 | 欧盟ce检测认证_reach检测报告_第三方检测中心-深圳市威腾检验技术有限公司 | 珠海网站建设_响应网站建设_珠海建站公司_珠海网站设计与制作_珠海网讯互联 | CXB船用变压器-JCZ系列制动器-HH101船用铜质开关-上海永上船舶电器厂 |