今天刷到任天堂发了一份新的安全公告,看完我愣了一下——原来Switch上还有个漏洞,能让别人跑未授权的代码,或者拿到主机里存的一些信息。而且触发方式,居然跟扫二维码有关。
说实话,第一反应是"这么简单?",第二反应是"那我平时是不是已经踩过坑了"。所以这篇就把公告里的内容捋一遍,看看这个漏洞到底怎么回事,哪些机器会中招,以及现在该做什么。
![]()
漏洞是怎么被触发的
根据任天堂的说法,这个漏洞属于"近距离的远程攻击"。听起来有点绕,但拆开看就明白了:攻击者需要在你使用某些功能的时候,直接扫到Switch屏幕上(或者电视屏幕上)显示出来的二维码。
具体是两个场景:
- 相册里使用"发送到智能手机"功能时,屏幕上会显示二维码;
- 用实体卡丁车玩时,也会出现二维码。
公告里说得很直接:如果二维码没有被扫,那就没事。但如果被扫了,就有可能有人在你的Switch上运行未授权的代码,或者获取主机里存储的信息。
换句话说,这个漏洞不是那种"连上网就被人盯上"的类型,它需要有人物理上靠近你,并且在你屏幕亮着二维码的时候把它扫走。门槛不算低,但也不是完全不可能——比如在公共场所玩的时候。
哪些机器会中招
任天堂在公告里明确了受影响的范围:系统固件版本低于23.0.0的Switch机器会受到影响。
另外还有一个确认信息:这个漏洞无法被用来获取Nintendo Switch 2上的主机信息。也就是说,Switch 2的用户在这件事上不用太担心。
这里要提醒一句,公告里说的版本号是23.0.0,不是别的数字,别记混了。
任天堂给出的预防措施
公告里列了几条建议,我按原文复述一下:
![]()
- 把主机更新到最新的系统版本(23.0.0)。
- 怎么查当前版本:从HOME菜单进入"系统设置" > "系统",就能看到当前应用的系统版本,也可以在这里更新。
- 如果暂时没法马上更新,那在使用时注意下面几点。
针对暂时不能更新的情况,任天堂还补充了两条:
- 在使用相册的"发送到智能手机"功能,或者用卡丁车玩《马力欧卡丁车Live:家庭巡回赛》时,确保自己处在一个第三方无法扫到屏幕(或电视)上二维码的环境里。
- 用相册的"发送到智能手机"功能时,避免使用不是自己的智能设备;同样,玩《马力欧卡丁车Live:家庭巡回赛》时,避免使用不是自己的卡丁车。
这两条其实说的是一件事:别把自己的屏幕随便暴露给别人,也别随便用别人的设备去扫。
为什么这个漏洞让人有点困惑
我个人的感觉是,这个漏洞的触发条件挺"具体"的。它不像那种一开机就中招的严重问题,而是需要有人在你面前、在你刚好打开二维码的时候动手。但反过来说,正因为条件具体,很多人可能根本没意识到自己什么时候会暴露这个二维码。
比如"发送到智能手机"这个功能,平时传截图挺方便的,很多人可能随手就在外面用了。而《马力欧卡丁车Live:家庭巡回赛》这种实体卡丁车玩法,本身就需要在一定的空间里摆开,如果是在公共场合,旁边有人扫一下屏幕,理论上是有可能的。
公告里没有说这个漏洞已经被实际利用,也没有提到具体的攻击案例。它更像是一份预防性的安全提示:告诉你有这么个事,以及怎么避免。
现在该做什么
最直接的办法就是更新系统。任天堂把23.0.0作为修复版本,更新完就覆盖了受影响的范围。
如果因为某些原因暂时更新不了,那就记住那两条:别在别人能扫到屏幕的地方用二维码功能,别用别人的设备或卡丁车。听起来有点麻烦,但也就是多留个心眼的事。
另外,公告最后还提了一句,Nintendo Switch 2昨晚有一个大更新上线,加了一堆功能。不过那跟这个漏洞是两回事,这里就不展开了。
总的来说,这个漏洞的触发方式确实有点出人意料——扫个二维码就能被入侵,听起来像是电影里的桥段。但仔细看条件,它需要有人近距离、在你屏幕亮着的时候动手,实际发生的难度不低。该更新更新,该注意注意,不用太慌。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.