گوگل یک آسیبپذیری بحرانی را که حدود ۵ سال وجود داشته و موجب دسترسی به پیامهای متنی، سابقهی مکالمات و برخی دادههای حساس میشد را وصله کرده است.
طبق اعلام FireEye: آسیبپذیری CVE-2016-2060 اندروید نسخههای ۴٫۳ و قدیمیتر را که از بسته نرمافزاری شرکت سازندهی چیپ Qualcomm استفاده میکنند تحت تأثیر قرار میدهد.
این مشکل در سال ۲۰۱۱ به وجود آمد یعنی زمانی که شرکت qualcomm یک دسته از API های جدید را برای ایجاد یک سیستم مدیریت شبکه به Android Open Source Project و دیمن[۱] netd اضافه کرد.
Qualcomm دیمن netd را برای افزایش قابلیتهای شبکهای مثل قابلیتهای اضافی tethering به گوشیهای هوشمند تغییر داد.
اما متأسفانه این تغییرات موجب به وجود آمدن یک باگ بحرانی در سیستمعامل اندروید شد که به برنامههای با دسترسی پایین اجازه میدهد که به دادههای خصوصی کاربر دسترسی پیدا کنند.
مهاجم میتواند این آسیبپذیری را یا با دسترسی فیزیکی به گوشی بدون قفل، یا با ترغیب کاربر به نصب یک برنامه از طریق فیشینگ اکسپلویت کنند.
این نقیصه صدها مدل اندروید که در ۵ سال گذشته با استفاده از چیپ های Qualcomm ساختهشدهاند را درخطر قرار داده است.
پژوهشگران FireEye اعلام کردهاند: این آسیبپذیری به یک برنامه ی بهظاهر پاک اجازه میدهد دسترسی به دادههای حساس کاربر مثل SMS و سابقهی تماس پیدا کند و اعمال حساسی مانند تغییر تنظیمات سیستم یا از کار انداختن قفل صفحه را انجام دهد.
پژوهشگران گفتهاند این آسیبپذیری بیشترین خطر را برای ابزارهایی که از اندروید ۴٫۳ Jelly Bean یا قدیمیتر استفاده میکنند و بهاحتمالزیاد وصله نشده باقیماندهاند دارد. این مشکل همچنین در نسخههای Android 5.0 Lollipop و Android 4.4 KitKat نیز وجود دارد.
اما دستگاههای جدیدتر که android را با SEAndroid اجرا میکنند که نسخهی پیاده شدهی برای اندروید از Security Enhanced Linux است کمتر درخطر هستند؛ اما برنامههای موذی همچنان میتوانند برخی ویژگیهای سیستم که توسط تنظیمات سیستمعامل مدیریت میشوند را تغییر دهند.
این آسیبپذیری در آخرین بهروزرسانی امنیتی که گوگل در ۱ مِه منتشر کرده وصله شده است. به گفتهی این غول نرمافزاری، دستگاههای Nexus هرگز در معرض این خطر قرار نگرفتهاند.
منبع
http://thehackernews.com/2016/05/android-hacking.html
۱٫daemon
ثبت ديدگاه