专栏名称: 安全圈
国内安全概念新媒体
目录
相关文章推荐
兵团零距离  ·  晚安·兵团 | 平平淡淡看世界 踏踏实实写人生 ·  17 小时前  
兵团零距离  ·  晚安·兵团 | 平平淡淡看世界 踏踏实实写人生 ·  17 小时前  
砺石商业评论  ·  天道无亲,常与善人 | 砺石观点 ·  昨天  
出彩写作  ·  比deepseek靠谱!从未写过的文种咋写? ·  2 天前  
出彩写作  ·  deepseek能取代机关写材料的人吗? ·  3 天前  
51好读  ›  专栏  ›  安全圈

【安全圈】WhatsApp“阅后即焚”功能曝漏洞,黑客可反复查看

安全圈  · 公众号  ·  · 2024-09-11 19:00

正文


关键词

安全漏洞



据BleepingComputer消息,全球拥有20亿用户的即时通讯工具 WhatsApp最近修复了一个十分重要的隐私漏洞,该漏洞能允许攻击者多次查看用户发送的“阅后即焚”(View once)内容。

WhatsApp的“阅后即焚”于3年前推出,允许用户发送只能浏览一次的照片、视频和语音消息,且接收者无法转发、分享、复制或截取消息。

但这其中有一个Bug,Zengo X 研究团队发现,“阅后即焚” 功能可用于向收件人的所有设备发送加密媒体消息,包括桌面端,即使这些消息在桌面端无法显示。这些消息与普通消息几乎完全相同,但包含一个指向 WhatsApp 网络服务器("blob store")托管的加密数据 URL 以及解密密钥。

研究人员称,这些消息在下载后不会立即从 WhatsApp 的服务器中删除,且某些版本的“阅后即焚 ”消息还包含无需下载即可查看的低质量预览。

此外,“阅后即焚 ”消息与常规消息类似,但带有一个“View once”值为“true”的标记,攻击者仅需将“true“改为” false“,就可绕过此隐私功能 ,下载、转发和共享这些“阅后即焚 ”消息。

Zengo X 据称是第一个向 WhatsApp母公司Meta 详细报告这一漏洞的组织,但在此之前该漏洞可能至少 已经暴露了1年。BleepingComputer甚至已观察到两款谷歌浏览器插件(其中一个已于 2023 年发布)能够便捷地实现反复查看并共享“阅后即焚 ”消息。

目前Meta已表示对漏洞进行了修复,但这背后所反映出的更深层次问题也引发了人们的忧虑,即这些科技巨头所谓的为用户着想的隐私措施可能仅仅是个”空壳“,其本质上仍然漏洞百出。


END

阅读推荐

【安全圈】全国首例!三名程序员在虚拟币钱包中植入“后门”,窃取上万条用户密码

【安全圈】美国一 AI 公司因非法收集面部数据被罚超 3000 万欧元

【安全圈】McAfee 识别出 280 多个虚假安卓应用,可能会窃取加密货币钱包

【安全圈】黑客背刺同行,向对方发送信息窃取软件







请到「今天看啥」查看全文