یک اشکال برنامهنویسی جدی در آخرین نسخه از سیستمعامل اپل یعنی سیستمعامل High Sierra نسخه ۱۰٫۱۳ کشف شده است که کلمات عبور Volumeهای رمزنگاریشده سیستم فایل اپل(۱) یا APFS را بهصورت یک متن ساده(۲) افشا میکند.
این آسیبپذیری توسط Matheus Mariano که یک توسعهدهنده نرمافزار برزیلی است گزارش شده است و بر روی Volume هایی تأثیرگذار است که از APFS استفاده میکنند که در آن بخش راهنمای یادآوری کلمه عبور درواقع خود کلمه عبور را بهصورت یک متن ساده نمایش میدهد.
مشکل دقیقاً اینجاست: کامپیوترهای دارای سیستمعامل Mac کلمات عبور واقعی را در بخش راهنمای یادآوری کلمه عبور به کاربر نمایش میدهند.
در ماه سپتامبر ۲۰۱۷، اپل نسخه ۱۰٫۱۳ از سیستمعامل High Sierra را به همراه APFS بهعنوان سیستم فایل پیشفرض برای درایوهای حالتجامد(۳) و دیگر دستگاههای دارای سیستم ذخیره flash منتشر کرد که در آنها سیستم رمزنگاری را قویتر کرده و کارایی آنها را بهبود بخشیده است.
Mariano هنگامی این مشکل امنیتی را کشف کرد که از Disk Utility در macOS High Sierra استفاده کرد تا یک Volume رمزنگاریشده جدید و از نوع APFS را به یک بخش اضافه کند. هنگام افزودن بخش جدید، از او خواسته شد تا یک کلمه عبور تنظیم کند و بهصورت اختیاری یک راهنمای یادآوری نیز برای آن انتخاب کند.
بنابراین، هر زمان که بخش جدید نصب(۴) میشود، macOS از کاربر میخواهد تا کلمه عبور موردنظر را وارد کند.
بااینحال، Mariano متوجه شد هنگامیکه بر روی دکمه Show Hint کلیک میکند، با کلمه عبور واقعی خود بهصورت یک متن ساده مواجه میشود، بهجای اینکه با راهنمای یادآوری کلمه عبور مواجه شود.
شما میتوانید اثبات این آسیبپذیری را در این ویدیو[۱] ببینید.
این اشکال امنیتی تنها اشکالی نیست که بر روی سیستمعامل دسکتاپ اپل کشف شده است.
تنها چند ساعت پیش از منتشر شدن آخرین نسخه از High Sierra، هکرِ سابق NSA به نام Patrick Wardle بهصورت عمومی جزئیات یک آسیبپذیری جدی را منتشر کرد که به برنامههای نصبشده اجازه میداد تا کلمات عبور و اطلاعات مخفی را از زنجیره کلید سیستمعامل macOS بدزدند[۲].
خبر خوب این است که اپل در روز پنجشنبه ۵ اکتبر ۲۰۱۷ یک بهروزرسانی برای نسخه ۱۰٫۱۳ از سیستمعامل High Sierra منتشر کرده است که هردوی این آسیبپذیریها را وصله میکند. کاربران Mac میتوانند این بهروزرسانی را از فروشگاه رسمی اپل یا وبسایت رسمی این شرکت دانلود کنند.
توجه به این نکته ضروری است که تنها نصب کردن بهروزرسانی منتشرشده، مشکل افشای کلمات عبور APFS را حل نمیکند. اپل یک راهنما برای کاربران بدین منظور منتشر کرده است[۳] که کاربران باید مطابق آن عمل کنند تا از دادههای خود محافظت کنند.
منابع
[۱] https://youtu.be/by_nIjcHmEo
[۲] https://apa.aut.ac.ir/?p=3052
[۳] https://support.apple.com/en-us/HT208168
[۴] https://thehackernews.com/2017/10/macos-high-sierra-apfs-password.html
(۱) Apple File System
(۲) plain text
(۳) solid-state drives (SSDs)
(۴) mounted
ثبت ديدگاه