
通訊軟體 WhatsApp 在近期被發現與最新 Android 17 之間存在隱私漏洞的 Bug,只要電話打來,便能夠在不解鎖手機的情況下,就可以在不需要提前解鎖的情況下,讀取到相簿的所有照片。
西班牙資安研究員 @VBarraquito 社群平台 X 上示範了這個漏洞,在 Pixel 手機處於鎖定狀態下,接通 WhatsApp 的來電後,便可在視訊濾鏡的頁面中,從生成式 AI 的圖片創作服務中,直接讀取到手機內所有相簿照片。
一般而言,手機未解除鎖定,多媒體的讀寫功能會受到限制,例如相機可以拍照,但只能瀏覽當下拍攝的內容,可操作的範圍也只有刪除,不能分享、後製,更看不可能看到整台手機的相簿,任何額外操作,也都應該會跳出解鎖畫面。
而本次 WhatsApp 的異常之處,就是操作者只要接通電話之後,多媒體的隱私權限就會大開,點擊相簿時,居然沒有要求輸入密碼或指紋,所有照片都被直接看光光。雖然測試者沒有實驗是否能夠將它們傳送出去,卻也已經足夠讓有心人士,透過側錄的方式記錄,形成安全隱患。
目前 @VBarraquito 已經向 Meta 和 Google 回報此項漏洞,但尚未收到回音。至於台灣最常使用的 Line,實測在通話下,沒有需要存取相簿的功能,想看 Line 的聊天紀錄,也需要返回鎖定畫面解鎖,不需要擔心此 Bug。