HeadlinesBriefing favicon HeadlinesBriefing.com

Android पर C2PA कैमरा सुरक्षा बिगड़ी

Hacker News •
×

David Buchanan (retr0id) ने प्रदर्शित किया कि Android पर C2PA कैमरा कार्यान्वयन मूल रूप से टूटे हुए हैं क्योंकि अपैचेबल हार्डवेयर कमजोशियों और रूट विशेषाधिकार उत्थाना एक्सप्लॉइट्स के कारण। Pixel Camera ऐप, जिसे C2PA के सबसे उच्च सुनिश्चित स्तर 2 रेटिंग प्राप्त कर ली थी, को समझौता किया जा सकता है ताकि एआई द्वारा उत्पन्न छवियों को वास्तविक फोटोग्राफ के रूप में अनियत फाइलों पर हस्ताक्षर लगाए जा सकें।

यह आक्रमण Android के Key Attestation और Google Play Integrity सिस्टम का शोषण करता है। हार्डवेयर फॉल्ट इन्जेक्शन आक्रमण कम लागत में डिवाइस को रूट कर सकते हैं, और ये कमजोशियाँ मौजूदा हार्डवेयर में पैच नहीं की जा सकतीं। इसके अलावा, पूरी तरह से पैच्ड Google Pixel डिवाइस के लिए एक क्लिक रूट एक्सप्लॉइट्स जैसे CVE-2026-43499 मौजूद हैं, जो किसी को भी हार्डवेयर आक्रमण के बिना C2PA नकली बनाने की अनुमति देते हैं।

जब एक डिवाइस एक्सप्लॉइट के माध्यम से रूट किया जाता है बूटलोडर अनलॉकिंग के बजाय, तो प्रमाणीकरण तंत्र उल्लंघन का पता नहीं लगा सकता। बूटलोडर अभी भी लॉक्ड रहता है, AVB कुंजियाँ अपरिवर्तित रहती हैं, और डिवाइस सुरक्षा अपडेट के नवीनतम संस्करण चल रहा प्रतीत होता है। Google के सर्वर फिर से प्रभावित डिवाइसों के लिए C2PA कुंजियों का प्रावधान करते हैं। जबकि कुंजियाँ Strong Box हार्डवेयर (नए Pixels पर Titan M2) में सुरक्षित रहती हैं, रूट समझौते के साथ खराब ऐप्स किसी भी डेटा पर हस्ताक्षर अनुरोध कर सकते हैं।

Buchanan ने AI द्वारा उत्पन्न एक छवि को एक वास्तविक Pixel फोटोग्राफ के रूप में सत्यापित एक YouTube वीडियो के साथ "एक कैमरे के साथ कैप्चर किया गया" चिह्नित करके प्रमाण अवधारणा के नकली बनाने प्रदान किए। Google ने वीडियो विवरण से कैमरा कैप्चर लेबल हटा दिया। अपने स्वंय प्रमाण समाधान विकसित कर रहे हैं, जिसका सुझाव है कि यह आक्रमणों को प्रकाशीय क्षेत्र की ओर स्थानांतरित कर सकता है।

मुख्य भावनाएँ: कंपनियाँ: Google, Apple, YouTube | लोग: David Buchanan, retr0id