[ad_1]
Una falla de seguridad ENORME en el software de edición de fotos de Google Pixel ha dejado a millones de usuarios vulnerables a lo que se conoce como ‘acropalipsis’.
El error en el software de edición de capturas de pantalla del teléfono permitió que las imágenes quedaran parcialmente «sin editar» después de cargarse en Discord.
1
Específicamente, si la imagen se había alterado con las herramientas de marcado (para recortar u ocultar nombres, direcciones y otra información personal), los piratas informáticos potenciales y los malos actores podrían recuperar parcialmente la imagen, obteniendo esta información.
Los ingenieros inversos Simon Aarons y David Buchanan descubrieron el error en enero y lo informaron de inmediato a Google.
Más tarde se parcheó en una actualización de seguridad de marzo para Pixel 4A, 5A, 7 y 7 Pro, según 9to5Google.
A pesar de la solución rápida, millones de usuarios de Android siguieron siendo vulnerables durante años.
«El error existió durante aproximadamente 5 años antes de que se solucionara, lo cual es alucinante dado lo fácil que es detectarlo cuando miras de cerca un archivo de salida», Buchanan dijo a través de Twitter.
El ingeniero también señaló que si bien Google puede haber «arreglado» el error, las fotos de los usuarios aún pueden estar en riesgo.
“Puedes arreglarlo, pero no puedes dejar de compartir fácilmente las imágenes vulnerables que hayas enviado”, dijo.
Discord corrigió el error cuando finalizó el 17 de enero, por lo que las fotos compartidas en la plataforma de mensajería antes de esa fecha aún pueden ser vulnerables, según una página de preguntas frecuentes desarrollada por Aarons y Buchanan obtenida por 9to5Google.
Si los usuarios desean obtener más información sobre cómo funciona el error, los ingenieros han desarrollado una página de demostración para probarlo.
Aarons y Buchanan llamaron a este riesgo de seguridad «acropalypse», refiriéndose a la función de edición de fotos.
Durante el fin de semana, Aarons compartió un ejemplo de una imagen vulnerable.
En un panel, el ingeniero compartió un mensaje de Discord enviado entre dos usuarios con una foto recortada de una tarjeta de crédito adjunta. La foto también se ha editado para que un bolígrafo negro cubra el número de la tarjeta.
El segundo panel mostraba la misma imagen cargada desde la plataforma de mensajería.
El tercer panel presentaba una «imagen recuperada».
«El 20% superior de la imagen está corrupto, pero el resto de la imagen, incluida una imagen de la tarjeta de crédito con su número visible, se recuperó por completo», dijo Aarons.
En una publicación de blog separada, Buchanan afirmó que el error se debió a un «elemento de diseño de API horrible».


En la siguiente página de preguntas frecuentes, los ingenieros explican con más detalle que el software Markup del teléfono Pixel guardó la versión editada de una imagen en la misma ubicación que la original.
“Sin embargo, no borra el archivo original antes de escribir el nuevo. Si el nuevo archivo es más pequeño, la parte final del archivo original se deja después del supuesto final del nuevo archivo.
[ad_2]
