安卓锁屏漏洞鸿蒙受影响吗?

2022-11-13 15:30:14 +08:00
 cccmm

几乎市面上绝大多数 Android 手机都受到了 CVE-2022-20465 漏洞的影响。 该漏洞的具体操作是: 1 、准备一张锁定了 PIN1 但知道 PUK1 的 SIM 卡。 2 、把这张卡插入到被锁屏密码锁定了的手机。 3 、故意输错三次 PIN1 ,然后输入正确的 PUK1 和新的 PIN1 重置密码。 4 、然后锁屏界面就直接被绕过了。假如手机未被重启,则可以直接访问进手机的数据。假如手机被重启了,就会导致手机无限显示正在加载 Android ,但是你可以进入设置恢复出厂设置。

具体发现细节: https://bugs.xdavidhu.me/google/2022/11/10/accidental-70k-google-pixel-lock-screen-bypass/

除还未更新 2022 年 11 月 5 日安全更新的 Pixel 手机之外,已经在目前发售的绝大多数 Nokia Android 手机以及微软 Surface Duo 上验证均可行。 小米手机上这样操作会触发丢失模式,无法重现此漏洞。 以下是 Surface Duo 实际操作视频。

https://www.youtube.com/watch?v=nC_gJBz6Q8k

请尽快安装 2022 年 11 月 5 日 Google 安全更新。如果你使用的手机厂商还未推送此更新,请确保不要将手机落在会被其它陌生人接触到的地方。

12762 次点击
所在节点    Android
52 条回复
NSAgold
2022-11-13 23:13:07 +08:00
HarmonyOS2.0 Based AOSP10 不受影响
OpenHarmonyOS Based Linux/LiteOS 不受影响
HarmonyOS3.0 Based AOSP12 应该受影响,除非更新了安全补丁 /做了处理
NSAgold
2022-11-13 23:14:23 +08:00
@WebKit #19 问题是如果你手机丢了 捡到的人用自己的卡设好 pin 然后插进去....
WebKit
2022-11-14 00:44:25 +08:00
@natsukage 难道不是立即挂失 SIM 卡吗?
WebKit
2022-11-14 00:46:05 +08:00
@NSAgold 这个确实没想到。这种可能唯一方法就是远程抹掉数据(如果有可能远程重启也可以暂时规避)
MASAILA
2022-11-14 01:06:00 +08:00
坐等一个测试
geniussoft
2022-11-14 02:30:35 +08:00
@majula 其实也不是哦,

iOS 就采用复杂的加密机制,锁屏时,主密钥被删除。
为此,锁屏时照相,变成一件复杂的事情。为了保证锁屏时照相仍然加密(哪怕并不知道主密钥),甚至用上了非对称加密。
这样的锁屏,只要密钥删除不出 bug ,其它 bug 都不可能解锁。
cybird
2022-11-14 03:23:06 +08:00
此漏洞发生在 AOSP 上,鸿蒙使用 AOSP ,所以亦有此 bug 。但正如#5 所说,国产 rom 大多不受影响
MMMMMMMMMMMMMMMM
2022-11-14 04:42:22 +08:00
还得拿到别人的手机才能实施,不太方便

爆个远程执行就好了
Joshuahui
2022-11-14 08:22:05 +08:00
Pixel4 ,系统是 Android 12 最后一个版本,亲测可用
meetyuan
2022-11-14 08:27:19 +08:00
@NSAgold 很多人手机号上绑定银行卡之类的,这样手机丢了损失的是手机和里面的内容,经济不会受到损失
MoRanjiang
2022-11-14 08:58:54 +08:00
想复现,然后发现自己甚至不知道什么是 PUK …
Macolor21
2022-11-14 09:30:36 +08:00
@MoRanjiang 在手机卡背后,非智能机功能不多,这个选项比较容易找到。时代的眼泪啊
magicls
2022-11-14 09:30:57 +08:00
龙岗警告!
miyuki
2022-11-14 09:32:20 +08:00
ntfnyz
2022-11-14 09:43:31 +08:00
鸿蒙受影响:果然谷歌抄袭的鸿蒙 实锤了。
Huelse
2022-11-14 09:59:09 +08:00
@NSAgold /894437 2 天前这个问题已经讨论过了,miui 和鸿蒙目前都不能复现
Tanix2
2022-11-14 10:02:47 +08:00
@NSAgold “应该”可还行
binux
2022-11-14 10:10:04 +08:00
@ntfnyz 不受影响:鸿蒙就是谷歌套壳,壳防住了 实锤了,赢两次。
SUP7R9
2022-11-14 10:38:54 +08:00
@MoRanjiang #31
如果 32 楼和 34 楼站友提供“在 sim 卡套查看 puk 码”这个方法,卡套早扔了的话,移动或联通的手机号用户目前可以通过问人工客服来查询 pin 码 和 puk 码;
(可以通过官方营业厅 app 、官方微信公众号找人工客服,亦或者直接拨打运营商电话转人工即可)

我前两天在社区的同类贴:/894437 ,看评论区有站友提供查询 puk 码的方法(站友说是目前仅移动和联通这两家运营商找人工客服可以直接问,电信貌似不行);
因为我用的 sim 卡为联通家,到联通官方微信公众号,找人工直接就问出来 puk 码了。。。
shakukansp
2022-11-14 10:51:37 +08:00
楼主在问鸿蒙是不是安卓你们在回答啥

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/894872

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX