V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
qiaofanxing
V2EX  ›  信息安全

(转载)小米手机的严重安全漏洞:未解锁可查看所有音频文件

  •  
  •   qiaofanxing · 4 天前 · 5212 次点击
    40 条回复    2025-02-28 09:41:53 +08:00
    murmur
        1
    murmur  
       4 天前
    亲测数据有隔离,录音文件访问不到
    hahiru
        2
    hahiru  
       4 天前
    只有部分音乐和铃声可以访问。录音文件看不到。
    AlexShui
        3
    AlexShui  
       4 天前
    我看酷安很多人在测试,好像是要在锁屏界面的相机里面能看到 ”微电影“这个功能(部分机型、软件可能没有这个功能),并且在 download ( Download ?)文件夹里面有音频文件,才能被看到
    dode
        4
    dode  
       4 天前
    复现
    liaohongxing
        5
    liaohongxing  
       4 天前
    我只看到了两个铃声可以访问。录音文件看不到。
    Kiske
        6
    Kiske  
       4 天前
    欧版澎湃 OS1.0 可以复现
    Kiske
        7
    Kiske  
       4 天前
    @AlexShui 我是 Music 文件夹里, 自己搜集的歌, 都可以看到
    somebody1
        8
    somebody1  
       4 天前
    @AlexShui

    小米 14 ,澎湃 2.0.101.0 ,只能看到我下载的音乐,录音文件看不到,应该就是你说的要在 download 文件夹才可以。
    AlexShui
        9
    AlexShui  
       4 天前
    @Kiske #7
    @somebody1
    看起来只是把录音文件那个文件夹做了一个隐藏,那这样的话,也是严重的安全漏洞了
    minami
        10
    minami  
       4 天前
    已阅,下个版本修复(砍了)
    liaohongxing
        11
    liaohongxing  
       4 天前
    @AlexShui 最新的系统已经修复了,我的是 澎湃 2.0.103.0 , 只有 2 个不知道存在哪里的铃声,界面跟文件管理器无相关
    SIEMENS
        12
    SIEMENS  
       4 天前
    录音文件访问不了别的文件可以
    kenanremix
        13
    kenanremix  
       4 天前 via Android
    按照操作步骤,确实可以看到我本地的全部音乐。K60
    澎湃 2.0.3.0
    moefishtang
        14
    moefishtang  
       4 天前
    已阅,禁用锁屏相机
    shangsharon
        15
    shangsharon  
       4 天前
    我红米的手机昨天锁屏后自动亮屏并开始录像呢,好像是按键有问题,自动按了电源键+长按音量键
    SIEMENS
        16
    SIEMENS  
       4 天前
    @AlexShui 是的
    chairuosen
        17
    chairuosen  
       4 天前
    有没有大佬说说,锁屏禁止资源访问这种事情,在系统里只是基于 UI 入口的屏蔽么?没有底层对于锁屏的判断?
    somebody1
        18
    somebody1  
       4 天前
    @liaohongxing #11

    小米 14 ,澎湃 2.0.104.0 刚升级的,一样能看到下载的音乐,录音看不到,bug 看来还在呀
    langhuishan
        19
    langhuishan  
       4 天前
    我靠,完美复现,我的瑟瑟 amsr 都出来了,这要是被人捡走,不得社死?
    gyfx
        20
    gyfx  
       4 天前 via Android   ❤️ 2
    @chairuosen 基于 ui 。刚开机时数据是未解密的状态,数据无法被访问。解锁后主动锁屏数据也是解密状态,所有程序都可以访问,只能 ui 拦截
    chairuosen
        21
    chairuosen  
       4 天前
    卧槽,港股小米暴跌难不成跟这有关
    StarForWorld
        22
    StarForWorld  
       4 天前 via Android
    用 14U 测试了下,只能看到音乐,看不到录音文件
    pinerge
        23
    pinerge  
       4 天前
    只能读取不能写入,问题不大
    murmur
        24
    murmur  
       4 天前
    @chairuosen 这也叫暴跌,小米去年 10 月份股价才 20 多,现在都 50 多了,要看也是看明后天数据,今天有车发布
    Muniesa
        25
    Muniesa  
       4 天前
    MIUI13 复现,包括 Music 文件夹和 Download 文件夹的音乐文件
    Huelse
        26
    Huelse  
       4 天前
    锁屏的功能入口是最难做的,以前还有因为继承问题能直接越过锁屏页访问
    frankies
        27
    frankies  
       4 天前
    已反馈,下个版本应该能修复
    MFWT
        28
    MFWT  
       4 天前
    MIUI 14 复现,找不到『微电影』的朋友可以试试『短视频』
    fpcxsun
        29
    fpcxsun  
       4 天前
    这是特性,不是 bug ( doge
    pkoukk
        30
    pkoukk  
       4 天前
    澎湃 OS 2.0.105.0 没有 微电影 也没有 短视频

    th00000
        31
    th00000  
       4 天前
    小米 15 pro ,澎湃 OS2 ,没有微电影
    JensenQian
        32
    JensenQian  
       4 天前
    我的古董机还在 miui 没微电影功能
    jim9606
        33
    jim9606  
       4 天前 via Android
    @chairuosen 靠 app 自己判断是否解锁就是不安全的实现,锁屏可用的应用就应该用跟解锁不一样的用户和上下文,数据完全隔离或者解锁状态通过特定 api 单向搬运数据,而且即使是特权 app 也不例外。

    https://developer.android.google.cn/privacy-and-security/direct-boot

    windows 的输入法也有同样问题,居然用特权账号运行输入法,骂了这么多年硬是不改
    xyfan
        34
    xyfan  
       3 天前
    让我想起了智能 ABC 时代的绕过网吧计费系统漏洞
    cooltechbs
        35
    cooltechbs  
       3 天前 via Android
    建议配合雷军成为首富的新闻食用
    ghjh
        36
    ghjh  
       3 天前
    啊,这种东西如果我自己点出来的话,可能都不会认为是 bug……
    mogging
        37
    mogging  
       3 天前
    @chairuosen 翻倍了,不减仓还准备加点呢
    shellname
        38
    shellname  
       3 天前
    BUG 米的日常
    catazshadow
        39
    catazshadow  
       3 天前 via Android
    小米正常水平
    snoopygao
        40
    snoopygao  
       3 天前
    经典 windows2000 输入法漏洞
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   6017 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 26ms · UTC 06:15 · PVG 14:15 · LAX 22:15 · JFK 01:15
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.