Windows11截图工具会泄露原图信息

VSole2023-04-04 17:13:27

屏幕截图工具是Windows最常用的工具之一,但是最近该工具曝出一个严重的隐私漏洞会泄露用户截图的“原图”。

近日,安全研究人员David Buchanan和Simon Aarons发现Google Pixel手机内置的图片编辑工具中的一个漏洞(acropalypse),可导致裁切图片的原图数据被保留和恢复,Windows截图工具也受该漏洞影响。

此漏洞会造成严重的隐私问题,因为如果用户与他人分享裁切前包含敏感信息的图片(例如带有号码的信用卡或面部信息的照片)则可能导致敏感信息泄露。

为了验证这个漏洞,研究人员发布了一个利用acropalypse漏洞恢复屏幕截图的在线程序(https://acropalypse.app/),可“部分”恢复在Google Pixel手机上创建的编辑图像。

软件工程师Chris Blume证实,“acropalypse”隐私漏洞也会影响Windows 11截图工具

Windows 11截图工具打开图片文件截图并保存覆盖原图时,会保留被裁掉的图片数据,可被用于(部分)恢复原图。

漏洞专家Will Dormann也证实了Windows 11截图工具漏洞。Dormann在Windows 11截图工具中打开了一个PNG图片文件,对其进行裁剪(也可以编辑或标记它),然后将更改保存到原始文件中。原始图像(左)和裁剪后的图像(右)如下所示。

虽然裁剪后的图像现在包含的数据比原始图像少得多,但原始图像文件和裁剪图像文件的文件大小是相同的,如下所示:

虽然前文提到的在线屏幕截图恢复应用程序不适用于Windows文件,但Buchanan编写了一个Python脚本,可用于恢复Windows文件。

使用此脚本,BleepingComputer成功恢复了图像的一部分,如下所示:

虽然未能完全恢复原始图像,但已经对隐私构成严重威胁。如果用户截取了敏感电子表格、机密文档甚至裸照的屏幕截图,敏感信息将面临泄露风险。

一个缓解漏洞的方法是在其他图片编辑软件(例如Photoshop)打开并再次保存截图,这样可以彻底去除隐藏的原图数据。

目前受截图工具漏洞影响的主要是PNG格式图片,但是研究人员发现Windows 11截图工具对JPG文件也会执行相同的操作(不删除被裁切部分的图片数据),但Buchanan表示他发现的漏洞(暂时)不适用于JPG。

隐私泄露屏幕截图
本作品采用《CC 协议》,转载必须注明作者和本文链接
11月27日,该公司重申系统漏洞已经于2019年修正。Meta发言人表示,该公司将审查此次罚款的详细情况,以决定是否对罚款提起上诉。由于信息泄露,过去15个月中,爱尔兰DPC已经对Meta及旗下社交软件WhatsApp和Instagram展开三次调查,总罚款额超过9亿美元。其中最大一笔发生在今年9月,Meta旗下社交软件Instagram由于保护儿童数据不力,被处以4.05亿欧元罚款。路透社称,该监管机构已对上述科技公司展开40项调查。
网络安全诉讼的威胁足以让企业领导者彻夜难眠,而数据保护、隐私和网络安全法规的日益普及正在给首席信息安全官带来巨大的压力。
近期,火绒发现一款名叫“安卓修改大师”的安卓应用破解软件携带后门病毒。经火绒工程师分析,该病毒软件运行后会释放病毒模块,根据服务器下发的指令可以执行下载上传任意文件、获取用户键盘记录、获取剪切板记录、获取屏幕截图,获取QQ好友列表等行为。
屏幕截图工具是Windows最常用的工具之一,但是最近该工具曝出一个严重的隐私漏洞会泄露用户截图的“原图”。软件工程师Chris Blume证实,“acropalypse”隐私漏洞也会影响Windows 11截图工具。Windows 11截图工具打开图片文件截图并保存覆盖原图时,会保留被裁掉的图片数据,可被用于(部分)恢复原图。使用此脚本,BleepingComputer成功恢复了图像的一部分,如下所示:虽然未能完全恢复原始图像,但已经对隐私构成严重威胁。
据卖家称,被盗信息涵盖广泛的敏感数据,包括源代码、加密密钥、数据库访问登录信息和后端访问凭据。据称针对 Razer Inc. 的网络攻击的真实性尚未得到证实。此次泄露事件暴露了大约 100000 名 Razer 客户的个人和运输信息,导致该公司采取了法律行动。建议 Razer 的用户和客户保持警惕并采取必要的预防措施来保护他们的个人信息。网络安全专家和当局无疑将调查情况,以确定数据泄露索赔的有效性,并确定对 Razer Inc. 及其利益相关者的潜在影响。
2018 年,Strava 实施了一项名为“热图”的功能,该功能匿名汇总用户的活动区域,以帮助用户寻找热门运动场地及路线。研究人员还建议,热图应该支持用户选择在他们的住所周围或其他地方设置隐私区域,目前情况下,启用Strava后热图功能默认处于活动状态,需要用户自行通过设置选择退出。BleepingComputer 已联系 Strava,要求对研究人员的发现以及软件供应商是否有任何修复计划发表评论,但到目前尚未收到回复。
2018 年,Strava 实施了一项名为“热图”的功能,该功能匿名汇总用户的活动区域,以帮助用户寻找热门运动场地及路线。研究人员还建议,热图应该支持用户选择在他们的住所周围或其他地方设置隐私区域,目前情况下,启用Strava后热图功能默认处于活动状态,需要用户自行通过设置选择退出。
据报道,近日一个包含4.87亿WhatsApp用户手机号码的数据库在Breached.vc黑客社区论坛上出售。
VSole
网络安全专家