7月1日消息,德国CISPA安全中心于6月25日发布了一篇专业论文,首次系统对比了苹果AirDrop与谷歌Quick Share这两大跨设备近场传输协议的安全漏洞。这两类功能覆盖全球超过50亿设备——包括手机和电脑,影响范围极为广泛。
研究团队自主开发了一套专用测试工具,用于逆向分析与漏洞挖掘,结果一次性发现了6个高危缺陷。这些漏洞均已按照合规流程向相关厂商完成报备。
为什么这类近场分享功能容易成为攻击目标?核心在于为了实现“免配对快速连接”,后台的高权限进程会持续监听周边设备。攻击者只需在10到30米的无线范围内,无需用户授权,在身份验证尚未开始前就能建立连接——这直接导致了零点击攻击。换句话说,用户即使什么都不做,手机也可能已被盯上。

先来看苹果生态系统。AirDrop共存在3个拒绝服务漏洞,触发后会导致AirDrop、接力、投屏等全套联动功能直接崩溃。根源在于网络请求与文件解析环节缺乏足够限制,给了漏洞可乘之机。苹果已经确认问题,并修复了其中一处,剩余补丁正在制作中,但目前尚未公布明确的时间表。
再看安卓阵营。三星等机型搭载的Quick Share存在两处协议缺陷,问题集中在加密握手环节,实际上形同虚设。未认证的攻击者可以直接下发控制指令;如果攻击者处于同一局域网并实施中间人攻击,还能随意篡改明文控制消息。底层代码归属谷歌,相关问题已转交谷歌处理。
别忘了Windows版本。谷歌Windows版客户端还存在一个严重的内存漏洞,存在远程代码执行风险。谷歌官方已发放漏洞赏金并推送了补丁。

该论文不仅对比了两套协议的设计缺陷,还给出了具体的修复方案。研究团队配套开发的测试工具与复现脚本已全部开源公开,便于后续同行验证与改进。
最后给普通用户一个非常实用的建议:日常使用中不要长期开启“全员可被发现”模式。需要分享文件时,临时打开限时分享,用完后立即关闭——这样能大幅降低被近距离攻击的风险。毕竟,在便利与安全之间,往往只是一键之隔。
