HeadlinesBriefing favicon HeadlinesBriefing.com

Android VPN 绕漏洞被发现

Hacker News •
×

新发现的 Android 漏洞允许任何应用在 "阻止所有未通过 VPN 的连接" 处于激活状态时发送流量绕过 VPN 隧道。恶意应用无需任何特殊权限即可执行此攻击,暴露设备的真实 IP 地址,可能被用于追踪或监控。研究人员将此问题报告给 Android 漏洞奖励计划,但该计划在未采取行动的情况下关闭了该报告。Graphene OS 已知情并正在修复此问题。

技术细节显示,该漏洞利用了保持存活的 UDP 连接,这些连接被卸载到硬件 Wi-Fi 或蜂窝芯片。这些连接原本是用于 NAT 穿透,恶意应用可以滥用它们向任意服务器发送 4500 端口的 UDP 数据包。由于这些数据包直接从网络硬件发送,因此它们会绕过 VPN 检查。

Mullvad 指出,理论上可以通过填满硬件保持存活容量来缓解此问题,但他们不会实施此方案,因为这仍然会在隧道外发送数据包,且如果恶意应用先发起泄漏,则无法保证有效。结论强调仅安装受信任的应用,并使用 Graphene OS 等以隐私为中心的 Android 衍生版。