Android 新漏洞让 VPN 流量外泄
Another way to leak traffic on Android has been discovered
Android 网络栈中又发现了一个严重漏洞,允许恶意应用在开启“无 VPN 时阻断所有连接”的情况下,将流量绕过 VPN 隧道发送出去。这意味着用户的真实 IP 地址会暴露在互联网上,面临被追踪或监控的风险。该攻击无需特殊权限,利用的是硬件 Wi-Fi 或蜂窝芯片上的 UDP keep-alive 连接机制。尽管研究人员已向 Android Vulnerability Reward Program 报告,但问题似乎未被重视。目前 GrapheneOS 已知晓此事并正在修复。对于普通用户而言,最稳妥的对策依然是只安装可信应用,并考虑使用 GrapheneOS 等注重隐私的 Android 分支系统。
流量泄露到隧道之外意味着你的真实 IP 地址会在互联网上暴露,这可能会被用于追踪或监控目的。
HN 评论区
50- jeroenhd
> FortiClient VPN 和 SmartVPN 在 Google Play 上的累计安装量加起来有 4,134,648 次,而 Google 报告显示活跃的 Android 设备超过 30 亿台。
用这种逻辑来论证应该废弃某个 API 而不是修复 VPN 问题(Google 内部人士已经暗示他们打算修复这个问题),实在非常奇怪。“只有 400 万人用这个,我们应该把它砍掉”,这种推理方式简直就像 2000 年代的微软为了禁止在 PC 上安装 Linux 而会用的说辞。
- brinepot
'Closed without action'(关闭且未采取行动)才是关键信号。一个 Google 明知存在却放任不管的漏洞,已经不再是 bug,而是他们乐于接受的“特性”了。
- codedokode
Android 最蠢的地方在于,要使用 Always-on VPN(常驻 VPN)就必须设置 PIN 码,而常驻 VPN 对于流量过滤又是必不可少的(因为 Android 不提供 nft 的访问权限)。
- exceptione
这篇论文提供了更多细节:https://supuk.ch/papers/android-natt-keepalive-vpn-bypass
- exceptione
> 正确的修复方案需要修改 Android 系统本身。发现该漏洞的研究人员已向 Android 漏洞奖励计划(Android Vulnerability Reward Program)报告了此问题,但据研究人员称,该问题被“关闭且未采取行动”。此问题并未公开,但基于这些信息,我们认为 Google 不太可能采取任何行动。GrapheneOS 已知晓此问题并正在着手修复。
如果研究人员的说法属实,我们不能排除 Google 是故意引入或有意保留该漏洞的可能性。