【脆弱性】Google Pixelで加工したスクショを復元できてしまう脆弱性 CVE-2023-21036 ツイッターの反応まとめ

10
sim free lover @simfreelover

Google Pixel で加工したスクショを復元できてしまう脆弱性🚨 Pixel のアルバムアプリで PNG をマークアップで加工した場合、元画像が PNG に格納されているため、復元できてしまう😱 個人情報を隠しても、それを他人に渡すと復元できてしまう。 twitter.com/refeia/status/…

2023-03-21 11:50:50
🍣 @refeia

マジで復元できる… Google Pixelのマークアップ機能で顔とか住所氏名とか隠してアップロードしたことある人、気を付けてくれ pic.twitter.com/PDbq5M1t83

2023-03-21 01:23:06
🍣 @refeia

マジで復元できる… Google Pixelのマークアップ機能で顔とか住所氏名とか隠してアップロードしたことある人、気を付けてくれ pic.twitter.com/PDbq5M1t83

2023-03-21 01:23:06
拡大
鈴音りん @rin_jugatla

@refeia Pixcelシリーズのデフォルトの画像編集機能で加工され、Discordに2023年1月17日以前にアップロードされた画像はこの方法で編集前の状態を復元されます。お気を付けください。 Discordではこの問題は1月17日以降に修正しています。

2023-03-21 14:15:21

再現テスト

🍣 @refeia

手元で再現した手順 ・Pixel 6 ProでTwitterをスクショ ・Pixelの機能でトリミングと赤ペン ・加工画像をGoogle Photosを介してPCにダウンロード ・PCから脆弱性のデモサイトにアップロード

2023-03-21 01:32:23
🍣 @refeia

追試 ・JPEG→復元されない ・Google Photos(PC)の共有URLを生成→プライバシーモードのブラウザでDL→復元されない ・Google Photos(スマホ)から「共有」→OneDriveにアップロード→PCに同期されたファイル→復元される ・Twitterにアップロード→復元されない(JPEGに再エンコされている)

2023-03-21 01:52:44
🍣 @refeia

画像再エンコしてくれるSNSとかは危険性が少ないと思うけど、Twitterはわりと近年までPNGそのまま出してたり、今もPNG再エンコしない条件があるかもしれないので油断しないでほしい

2023-03-21 01:55:41
🍣 @refeia

その後わかったこと ・マークアップ機能のバグは今月中旬のアプデで修正された ・Pixel 6シリーズだけ修正リリースが今日まで遅れたので、手元で再現する機会があった ・復元画像は上部が欠けるので、隠した部分が常に復元されるわけではない

2023-03-21 15:43:16

Twitterの反応

はれうどん @HareudonDon

@refeia がっつりCVEになってるの草 ヤバヤバやんけ

2023-03-21 01:24:56
🍣 @refeia

@HareudonDon ソフトウエア直しても出回ってる画像はどうにもならないし困ったもんだ……

2023-03-21 01:29:28
GNUE(鵺) ❄️ @gnue

画像を編集しているわけではなく、画像の上にマークを載せてるだけってのこと? 以前、行政の公開請求で黒塗りのPDFがすべてコピペできたみたいなやつかな twitter.com/refeia/status/…

2023-03-21 08:41:55
成る程くん@インフラ @tec_man0123

あれか、編集前の画像が編集後の画像に情報として残ってるから戻せる的な感じか。JPGとかに変換されると編集前の画像データが消えるから復元もできなくなると。なるほどなぁ、用途次第では便利だけどね twitter.com/refeia/status/…

2023-03-21 15:49:53
sim free lover @simfreelover

iPhone も加工しても元画像に復元できるが、持ち主の手元でのみのはず。 iOS が何かのアプリに渡す時に、必要範囲(加工後)のみのデータを渡しているんだろうな。

2023-03-21 11:55:25
bbscience @bbsience1

常に編集後にスクショを撮ってそれを共有すべきなんだよね。 twitter.com/refeia/status/…

2023-03-21 20:26:37
むしゃいつ @akuyumeutsutsu

マークアップ、最近はできなくなったけど、少し前だと明るさを変えるだけでその下の文字読めたんだよね。 いずれにしろ、やめた方がよさそう。 twitter.com/refeia/status/…

2023-03-21 12:50:07
羽月らびぃ🍼🤍 @rabby_0630

わー!Vさんたち使ってる方いるかな? お気をつけて……!!!( ;꒳​; ) twitter.com/refeia/status/…

2023-03-21 12:31:44
Shiny @Shiny_N2O

あぶねええええええええ 電話番号出てたわ... マジでツイ主に感謝 twitter.com/refeia/status/…

2023-03-21 13:43:18
皆月きらら🐎🍅 @Kirara_TMO_R

やべえと思って色々確認したら飯と馬と馬券と変な晒しスクショしかしてなかった事に気が付いてちょっと泣きたくなった。 twitter.com/refeia/status/…

2023-03-21 16:51:09