اخیراً گوگل بهروزرسانیهای امنیتی را برای اندروید منتشر کرد که برای 15 #آسیبپذیری با شدتهای بحرانی، High و متوسط و 22 آسیبپذیری مؤثر دیگر در Qualcomm را اصلاح کرده است.
سورس کد مربوط به این موارد، در (AOSP) Android Open Source Project منتشر شده است و گوگل گفته است: "به ذینفعان از یک ماه قبل در مورد این موضوع خبر دادهاند."
این بهروزرسانی شامل آسیبپذیریهای مختلفی بوده است که موارد بحرانی آن در ادامه بررسی میشوند.
• آسیبپذیری با شناسه CVE-2019-2232
در میان آسیبپذیریهای گزارش شده، شدیدترین میزان آسیبپذیری مربوط به Android framework component بوده است. این آسیبپذیری دارای شناسه CVE-2019-2232 است که یک مهاجم از راه دور را قادر میسازد که یک حمله منع سرویس را انجام داده که منجر به قطع ارتباط گوشی شود.
این آسیبپذیری میتواند توسط یک مهاجم از راه دور با استفاده از یک پیام خاص ساخته شده و بدون تعامل کاربر از آن بهرهبرداری شود. اعتبارسنجی ورودی نامناسب در handleRun از TextLine.java با مؤلفه کنترل کننده Unicode منجر به "منع سرویس" (DOS) بدون دسترسی کاربران میشود.
تا کنون جزئیات فنی این آسیبپذیری فاش نشده است و نسخههای اندرویدی تحت تاثیر عبارتند از: 8.0/8.1/9.0/10.0.
• آسیبپذیری با شناسه CVE-2019-2222
این آسیبپذیری بحرانی بوده و بر عملکرد ihevcd_parse_slice_data از ihevcd_parse_slice.c تأثیر میگذارد. همچنین نوشتن در خارج از محدوده حافظه اختصاص داده شده، منجر به دور زدن بررسی محدودهها شده است.
این آسیبپذیری ممکن است منجر به اجرای کد از راه دور شود و برای بهرهبرداری از این آسیبپذیری، تعامل کاربر مورد نیاز است و نسخههای اندرویدی تحت تاثیر عبارتند از: 8.0/8.1/9.0/10.0.
• آسیبپذیری با شناسه CVE-2019-2223
این گزینه ihevcd_ref_list از ihevcd_ref_list.c را تحت تأثیر قرار میدهد و یک آسیبپذیری با درجه بحرانی است. همچنین نوشتن در خارج از محدوده حافظه اختصاص داده شده، منجر به دور زدن بررسی محدودهها شده است و نسخههای اندرویدی تحت تاثیر عبارتند از: 8.0/8.1/9.0/10.0.
• توصیهها به کاربران برای رفع آسیبپذیری
انجام بهروزرسانی به سازنده دستگاه اندرویدی بستگی دارد. خبر خوب این است که هیچ گزارشی در مورد بهرهبرداری از این آسیبپذیریها در دست نیست. سامسونگ اظهار داشت كه " این شركت به عنوان بخشی از فرآیند ماهانه انتشار تجهیزات و بهروزرسانیهای امنیتی (SMR)، نسخهای قابل توجه را برای مدلهای پرچمدار عرضه میكند. این بسته SMR شامل این بهروزرسانیهای Google و Samsung است. "
شرکت ال جی در بولتن امنیتی دسامبر 2019، وصله آن را منتشر کرده و سه آسیبپذیری بحرانی را پوشش داد. گوگل گفته است: "این بهروزرسانی در دستگاههای گوگل در همان روز منتشر شده و در بولتن ماهانه نیز آورده شدهاند."
منبع:
- 9