شماره: IRCNE2012081591
تاريخ: 31/05/91
شركت اپل به ادعاهايي مبني بر وجود يك آسيب پذيري در تلفنهاي هوشمند iPhone پاسخ داد. اين آسيب پذيري به هكرها اجازه ميدهد پيغامهايي را كه وانمود ميشود از طرف يك بانك يا يك موسسه اعتباري هستند، جعل نمايند.
يك محقق امنيتي به نام pod2g اظهار داشت كه اين آسيب پذيري از بررسيهاي امنيتي اپل در مورد برنامه هاي متفرقه عبور ميكند.
از آنجا كه اين نقص امنيتي كدي را اجرا نميكند، هكر نياز ندارد از بررسيهاي امنيتي مربوط به كدهاي خرابكار كه بر روي تمامي برنامه هاي موبايل موجود در فروشگاه اپل وجود دارند، عبور نمايد.
به گفته اين محقق امنيتي، اين نقص امنيتي بسيار جدي بوده و تمامي نسخه هاي فعلي iOS از جمله نسخه اخير آن يعني iOS 6 beta 4 را نيز تحت تاثير قرار ميدهد.
اين محقق امنيتي اظهار داشت كه اطمينان دارد كه ساير محققان امنيتي نيز از اين حفره امنيتي آگاه هستند و وي نگران است كه برخي خرابكاران نيز از آن اطلاع داشته باشند.
اين مشكل مربوط به هدر يك پيام متني است كه هر دو بخش شماره مبداء و شماره «پاسخ به» را مورد سوء استفاده قرار ميدهد. زماني كه كاربر يك پيام را مينويسد، اين پيام توسط موبايل به PDU تبديل شده و براي تحويل به مقصد، به baseband ارسال ميگردد.
در سربار متن، بخشي به نام UDH (هدر داده كاربر) وجود دارد كه اختياري است، ولي تعداد زيادي ويژگيهاي پيشرفته را كه تمامي موبايلها با آنها سازگار نيستند، تعريف ميكند. يكي از اين گزينه ها كاربر را قادر ميسازد كه آدرس «پاسخ به» متن را تغيير دهد. اگر موبايل مقصد با اين ويژگي سازگار باشد، و اگر دريافت كننده سعي كند به اين پيام پاسخ دهد، پاسخ وي به ارسال كننده اصلي ارسال نخواهد شد، بلكه براي شماره تغيير يافته ارسال ميگردد.
به گفته pod2g، اغلب سيستمهاي انتقال پيام، اين بخش پيام را بررسي نميكنند، كه اين بدان معناست كه هركسي ميتواند هرچه ميخواهد، از جمله شماره هاي خاص يا شماره فرد ديگري را در اين بخش بنويسد.
اين محقق امنيتي افزود كه در پياده سازي خوب اين ويژگي، گيرنده شماره تلفن اصلي و شماره «پاسخ به» را مشاهده خواهد كرد. در iPhone، زماني كه شما پيام را ميبينيد، به نظر ميرسد كه از شماره درج شده در «پاسخ به» آن را دريافت كرده ايد و در نتيجه متوجه شماره اصلي نميگرديد.
اپل در يك جمله اظهار داشت كه اين شركت امنيت را بسيار جدي ميگيرد.
به گفته اپل، زماني كه از iMessage به جاي SMS استفاده ميشود، آدرسها مورد بررسي قرار ميگيرند كه اين كار از اين نوع حملات جعل جلوگيري مينمايد.
به گفته اين شركت، يكي از محدوديتهاي SMS اين است كه به پيامها اجازه ميدهد با آدرسهاي جعلي به ديگران ارسال گردند، در نتيجه ما به كاربران توصيه اكيد ميكنيم كه در مورد انتقال به وب سايتها و آدرسهاي ناشناخته از طريق اس ام اس، مراقب باشند.
- 3