AirDrop和Quick Share都翻车:50亿设备可能受影响

手机之间传文件这件事,很多人已经习惯到不会多想。

苹果用户用AirDrop,安卓阵营用Quick Share,照片、视频、文档一碰就发,体验确实爽。但据HelpNetSecurity报道,CISPA Helmholtz中心研究人员Arash Ale Ebrahim和Nils Ole Tippenhauer,对AirDrop和Quick Share背后的工作机制做了深入研究,结果发现了 6个安全漏洞

更夸张的是,报道称受影响设备规模可能达到50亿台。好消息是,修复正在逐步推进;坏消息是,这类问题说明,越是基础、越常用的系统功能,越不能默认它一定安全。

AirDrop这边,问题会导致崩溃

研究人员在苹果AirDrop中发现了3个漏洞,而且这3个漏洞都可能导致系统崩溃。

其中最严重的一个,影响的是sharingd。它是macOS和iOS上的后台服务,负责处理很多共享相关功能。换句话说,这不是某个冷门App的小毛病,而是系统底层服务出现了风险。

对普通用户来说,这类漏洞不一定意味着“手机立刻被黑”,但它可能让设备在特定攻击条件下异常、卡死或崩溃。安全问题不一定都以数据被偷的形式出现,让系统失稳本身也是攻击面。

苹果目前已经修复了三个AirDrop漏洞中的一个,但具体技术细节尚未公开。

Quick Share更像身份验证被绕开

安卓Quick Share的问题,则是另一种味道。

研究人员发现了两种绕过应用程序身份验证环节的方法。简单说,本来系统应该确认“谁在请求、请求是否合法”,但攻击者可能找到路径绕过去,让安全机制变成摆设。

这比崩溃类漏洞更让人警惕。因为文件分享功能本来就涉及设备发现、连接建立、身份确认和传输权限,一旦验证流程有洞,就可能让攻击者钻空子。

有意思的是,三星开发人员多年前在代码里留下过一条注释,几乎提前预言了这个风险。只是当时的修复并没有彻底解决问题。这个细节有点扎心:不是没人看到坑,而是坑没被完全填平。

苹果和谷歌犯了相似错误

更值得玩味的是,AirDrop和Quick Share并不是同一个系统。

苹果和谷歌完全独立开发,用不同代码,由不同团队负责。但研究人员发现,它们在安全设计上犯了类似错误:安全检查比较零散,而不是设置一道强约束、统一可靠的防线。

这就像小区门口、楼道、电梯都有人偶尔看一眼,但没有一个真正稳定的门禁系统。平时看似没问题,一旦有人专门测试边界,就容易发现缝隙。

研究人员也指出,这不是单纯“苹果的问题”或“谷歌的问题”。更准确地说,这是同类近场分享系统在复杂流程下容易出现的共性风险。

方便功能也要补安全课

目前,谷歌已经修复了Windows系统上的相关问题,而Quick Share的几个漏洞仍在调查中。苹果也已经开始修复AirDrop问题。

对用户来说,最实际的建议还是及时更新系统,并在不需要时关闭陌生人可见的共享选项。尤其在公共场所,不要随便接受来源不明的文件请求。

一句话总结:AirDrop和Quick Share的问题提醒我们,文件互传越方便,背后的身份验证和系统服务就越不能松。

手机厂商把“无感连接”做得越顺滑,也越应该把安全边界做得更硬。

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注