<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Windows11截圖工具會泄露原圖信息

    VSole2023-04-04 17:13:27

    屏幕截圖工具是Windows最常用的工具之一,但是最近該工具曝出一個嚴重的隱私漏洞會泄露用戶截圖的“原圖”。

    近日,安全研究人員David Buchanan和Simon Aarons發現Google Pixel手機內置的圖片編輯工具中的一個漏洞(acropalypse),可導致裁切圖片的原圖數據被保留和恢復,Windows截圖工具也受該漏洞影響。

    此漏洞會造成嚴重的隱私問題,因為如果用戶與他人分享裁切前包含敏感信息的圖片(例如帶有號碼的信用卡或面部信息的照片)則可能導致敏感信息泄露。

    為了驗證這個漏洞,研究人員發布了一個利用acropalypse漏洞恢復屏幕截圖的在線程序(https://acropalypse.app/),可“部分”恢復在Google Pixel手機上創建的編輯圖像。

    軟件工程師Chris Blume證實,“acropalypse”隱私漏洞也會影響Windows 11截圖工具

    Windows 11截圖工具打開圖片文件截圖并保存覆蓋原圖時,會保留被裁掉的圖片數據,可被用于(部分)恢復原圖。

    漏洞專家Will Dormann也證實了Windows 11截圖工具漏洞。Dormann在Windows 11截圖工具中打開了一個PNG圖片文件,對其進行裁剪(也可以編輯或標記它),然后將更改保存到原始文件中。原始圖像(左)和裁剪后的圖像(右)如下所示。

    雖然裁剪后的圖像現在包含的數據比原始圖像少得多,但原始圖像文件和裁剪圖像文件的文件大小是相同的,如下所示:

    雖然前文提到的在線屏幕截圖恢復應用程序不適用于Windows文件,但Buchanan編寫了一個Python腳本,可用于恢復Windows文件。

    使用此腳本,BleepingComputer成功恢復了圖像的一部分,如下所示:

    雖然未能完全恢復原始圖像,但已經對隱私構成嚴重威脅。如果用戶截取了敏感電子表格、機密文檔甚至裸照的屏幕截圖,敏感信息將面臨泄露風險。

    一個緩解漏洞的方法是在其他圖片編輯軟件(例如Photoshop)打開并再次保存截圖,這樣可以徹底去除隱藏的原圖數據。

    目前受截圖工具漏洞影響的主要是PNG格式圖片,但是研究人員發現Windows 11截圖工具對JPG文件也會執行相同的操作(不刪除被裁切部分的圖片數據),但Buchanan表示他發現的漏洞(暫時)不適用于JPG。

    隱私泄露屏幕截圖
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    11月27日,該公司重申系統漏洞已經于2019年修正。Meta發言人表示,該公司將審查此次罰款的詳細情況,以決定是否對罰款提起上訴。由于信息泄露,過去15個月中,愛爾蘭DPC已經對Meta及旗下社交軟件WhatsApp和Instagram展開三次調查,總罰款額超過9億美元。其中最大一筆發生在今年9月,Meta旗下社交軟件Instagram由于保護兒童數據不力,被處以4.05億歐元罰款。路透社稱,該監管機構已對上述科技公司展開40項調查。
    網絡安全訴訟的威脅足以讓企業領導者徹夜難眠,而數據保護、隱私和網絡安全法規的日益普及正在給首席信息安全官帶來巨大的壓力。
    近期,火絨發現一款名叫“安卓修改大師”的安卓應用破解軟件攜帶后門病毒。經火絨工程師分析,該病毒軟件運行后會釋放病毒模塊,根據服務器下發的指令可以執行下載上傳任意文件、獲取用戶鍵盤記錄、獲取剪切板記錄、獲取屏幕截圖,獲取QQ好友列表等行為。
    屏幕截圖工具是Windows最常用的工具之一,但是最近該工具曝出一個嚴重的隱私漏洞會泄露用戶截圖的“原圖”。軟件工程師Chris Blume證實,“acropalypse”隱私漏洞也會影響Windows 11截圖工具。Windows 11截圖工具打開圖片文件截圖并保存覆蓋原圖時,會保留被裁掉的圖片數據,可被用于(部分)恢復原圖。使用此腳本,BleepingComputer成功恢復了圖像的一部分,如下所示:雖然未能完全恢復原始圖像,但已經對隱私構成嚴重威脅。
    據賣家稱,被盜信息涵蓋廣泛的敏感數據,包括源代碼、加密密鑰、數據庫訪問登錄信息和后端訪問憑據。據稱針對 Razer Inc. 的網絡攻擊的真實性尚未得到證實。此次泄露事件暴露了大約 100000 名 Razer 客戶的個人和運輸信息,導致該公司采取了法律行動。建議 Razer 的用戶和客戶保持警惕并采取必要的預防措施來保護他們的個人信息。網絡安全專家和當局無疑將調查情況,以確定數據泄露索賠的有效性,并確定對 Razer Inc. 及其利益相關者的潛在影響。
    2018 年,Strava 實施了一項名為“熱圖”的功能,該功能匿名匯總用戶的活動區域,以幫助用戶尋找熱門運動場地及路線。研究人員還建議,熱圖應該支持用戶選擇在他們的住所周圍或其他地方設置隱私區域,目前情況下,啟用Strava后熱圖功能默認處于活動狀態,需要用戶自行通過設置選擇退出。BleepingComputer 已聯系 Strava,要求對研究人員的發現以及軟件供應商是否有任何修復計劃發表評論,但到目前尚未收到回復。
    2018 年,Strava 實施了一項名為“熱圖”的功能,該功能匿名匯總用戶的活動區域,以幫助用戶尋找熱門運動場地及路線。研究人員還建議,熱圖應該支持用戶選擇在他們的住所周圍或其他地方設置隱私區域,目前情況下,啟用Strava后熱圖功能默認處于活動狀態,需要用戶自行通過設置選擇退出。
    據報道,近日一個包含4.87億WhatsApp用戶手機號碼的數據庫在Breached.vc黑客社區論壇上出售。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类