بنا به کشفیات محققان امنیتی، یک #آسیبپذیری روز صفرم وصلهنشده در سیستمهای اندرویدی وجود دارد که اکثر گوشیهای هوشمند اندرویدی جدید برندهای معروف را هدف قرار میدهد. بنا به گفتهی محققان، متأسفانه این آسیبپذیری تحت سوءاستفادهی فعال است.
این آسیبپذیری که با شناسهی CVE-2019-2215 ردیابی میشود و از نظر شدت، «بالا» رتبهبندی شده است، یک آسیبپذیری استفاده پس از آزادسازی است که سوءاستفاده از آن به مهاجم اجازه میدهد دسترسی ریشهای به هدف بهدست آورد.
اگرچه گوگل قبلاً این نقص را در نسخههای قبلی اندروید برطرف ساخته است؛ این نقص طی مرور کد Pixel 2در آخرین وصلهی امنیتی، کشف شده است. اگرچه این نقص قبلاً در ماه دسامبر سال 2017 در هستهی 4.14 Linux، هستهی Android Open Source Project (AOSP) 3.18، هستهی AOSP 4.4و هستهی AOSP 4.9 برطرف شده است؛ اما در نسخههای اخیر و بهویژه دستگاههایی که Android 8.xو نسخههای پس از آن را اجرا میکنند، دوباره ظاهر شده است. بنابراین، کاربرانی که دارای گوشیهای هوشمند مدل قدیمی هستند با مشکلی مواجه نمیشوند.
دستگاههایی که تحتتأثیر این آسیبپذیری قرار گرفتهاند، عبارتند از:
- Pixel 2 دارای سیستمعامل Android 9و Android 10 preview
- Huawei P20
- Xiaomi Redmi 5A
- Xiaomi Redmi Note 5
- Xiaomi A1
- Oppo A3
- Motorola Moto Z3
- گوشیهای LGدارای سیستمعامل Android 8 Oreo
- Samsung Galaxy S7,S8,S9
دستگاههای Pixel 3 و Pixel 3aبه این نقص آسیبپذیر نیستند.
از آنجاییکه این آسیبپذیری به طور عمومی افشا شده است و کد اثبات مفهوم (PoC)آن نیز برای سوءاستفاده در دسترس است، مورد سوءاستفاده قرار گرفته است.
گروه تحقیقات امنیتی Project Zeroاز گوگل هشدار داد که احتمال دارد این آسیبپذیری توسط فنآوریهای گروه NSOمستقر در اسرائیل یا یکی از مشتریانش مورد سوءاستفاده قرار گرفته باشد. گروه NSOبه دلیل فروش سوءاستفادههای روز صفرم به دولتهای مجاز، مورد سرزنش قرار گفته است. اعتقاد بر این است که برخی از این دولتها از فنآوری NSOعلیه فعالان حقوق بشر و روزنامهنگاران در حملات هدف، استفاده کردهاند.
آسیبپذیری وصلهنشدهی CVE-2019-2215میتواند به روشهای مختلفی مورد سوءاستفاده قرار گیرد. در یک سناریو، هدف فریب داده میشود که یک برنامهی جعلی را دانلود کند. روش دوم آلودهسازی شامل زنجیرکردن این نقص با آسیبپذیری دیگر در کدی است که مرورگر کروم برای رندرکردن محتویات استفاده میکند.
گوگل اطمینان داد که این نقص آنگونه که بهنظر میرسد خطرناک نیست. درواقع، سوءاستفاده از آن دشوار است و سوءاستفادهی بالقوه از آن نیاز به نصب یک برنامهی مخرب دارد. هر بردار حملهی دیگری همچون از طریق مرورگر وب، نیاز به زنجیرشدن با یک سوءاستفادهی دیگر دارد.
وصلهی این آسیبپذیری، بهزودی، در بهروزرسانی امنیتی ماه اکتبر اندروید گوگل وصله خواهد شد.
- 16