WhatsApp“阅后即焚”功能曝漏洞,黑客可反复查看

安全
目前Meta已表示对漏洞进行了修复,但这背后所反映出的更深层次问题也引发了人们的忧虑,即这些科技巨头所谓的为用户着想的隐私措施可能仅仅是个”空壳“,其本质上仍然漏洞百出。

据BleepingComputer消息,全球拥有20亿用户的即时通讯工具 WhatsApp最近修复了一个十分重要的隐私漏洞,该漏洞能允许攻击者多次查看用户发送的“阅后即焚”(View once)内容。

WhatsApp的“阅后即焚”于3年前推出,允许用户发送只能浏览一次的照片、视频和语音消息,且接收者无法转发、分享、复制或截取消息。

但这其中有一个Bug,Zengo X 研究团队发现,“阅后即焚” 功能可用于向收件人的所有设备发送加密媒体消息,包括桌面端,即使这些消息在桌面端无法显示。 这些消息与普通消息几乎完全相同,但包含一个指向 WhatsApp 网络服务器("blob store")托管的加密数据 URL 以及解密密钥。

研究人员称,这些消息在下载后不会立即从 WhatsApp 的服务器中删除,且某些版本的“阅后即焚 ”消息还包含无需下载即可查看的低质量预览。

此外,“阅后即焚 ”消息与常规消息类似,但带有一个“View once”值为“true”的标记,攻击者仅需将“true“改为” false“,就可绕过此隐私功能 ,下载、转发和共享这些“阅后即焚 ”消息。

Zengo X 据称是第一个向 WhatsApp母公司Meta 详细报告这一漏洞的组织,但在此之前该漏洞可能至少 已经暴露了1年。BleepingComputer甚至已观察到两款谷歌浏览器插件(其中一个已于 2023 年发布)能够便捷地实现反复查看并共享“阅后即焚 ”消息。

目前Meta已表示对漏洞进行了修复,但这背后所反映出的更深层次问题也引发了人们的忧虑,即这些科技巨头所谓的为用户着想的隐私措施可能仅仅是个”空壳“,其本质上仍然漏洞百出。

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2019-11-13 10:05:50

戴尔

2014-07-01 10:13:53

Coremail阅后即焚邮件

2023-11-17 15:20:38

2014-07-30 10:56:35

电子邮件企业邮箱

2014-07-09 09:36:13

2018-04-23 08:39:51

程序员辞职理由

2011-04-14 14:08:17

2014-12-17 09:16:33

漏洞北京地铁系统

2009-02-13 09:34:35

2014-09-22 10:38:26

2021-09-05 08:34:47

漏洞网络安全网络攻击

2011-05-26 12:25:18

2022-08-21 15:52:12

安全苹果漏洞

2015-08-06 15:32:40

2014-02-11 15:56:45

2018-05-02 16:45:36

架构技术栈微信半月刊

2014-01-02 16:17:56

Snapchat安全漏洞信息泄露

2020-04-16 15:51:43

漏洞黑客信息安全

2021-04-20 10:31:29

WhatsAppAndroid恶意软件

2024-09-03 14:36:44

点赞
收藏

51CTO技术栈公众号