کد خبر :39449
یک آسیبپذیری حیاتی که بر ۵۰ میلیون کاربر نرمافزار محبوب AirDroid تأثیر میگذارد، با ارائهی اصلاحیهای برطرف شد.
آی تی اس ان (پایگاه خبری امنیت فناوری اطلاعات) , AirDroid یک نرمافزار است که به شخص اجازه میدهد تا یک دستگاه اندروید را به یک رایانه متصل کند و به وسیلهی آن پیامهای متنی را ارسال کند، نرمافزارها را اجرا کند و مخاطبین را از طریق وایفای متصل، به مرورگر وب رایانه اضافه کند. این اصلاحیه در تاریخ ۲۹ ژانویه منتشر شده است.
محققان امنیت شرکت Check Point آسیبپذیری اندروید را افشاء کردند، و هشدار دادند که به شرح این نکته خواهند پرداخت که چگونه مهاجمان میتوانند اطلاعات را از کاربرانی که به آنها شک نمیرود، سرقت کنند. براساس گزارش Check Point این بهرهبرداری میتواند توسط مهاجمی صورت گیرد که با ارسال یک پیام متنی کوتاه خود را به عنوان یک مخاطب قانونی (vCard) معرفی میکند. هنگامی که کاربر این مخاطب را در دستگاه ذخیره میکند، بار مخربی که همراه آن است موجب سوءاستفاده از آسیبپذیری نرمافزار AirDroid در اندروید میشود.
آدد ونونو، مدیر گروه تحقیق امنیتی شرکت Check Point و نویسندهی گزارش میگوید: «هنگامی که این بهرهبرداری صورت گرفت، نرمافزار به مهاجم اجازه میدهد تا کدی را در دستگاه برای سرقت اطلاعات و ارسال آن به کارگزار خود اجرا کند» و اضافه میکند که مهاجم باید به توکن بخش معتبری از دستگاه دسترسی پیدا کند تا بتواند از AirDroid API برای حمله استفاده کند.
Sand Studio ناشر AirDroid مستقر در کالیفرنیا، سه هفته قبل یک اصلاحیهی امنیتی (نسخهی ۳٫۲٫۰) برای این نرمافزار ارائه کرده است. این شرکت به درخواستها جهت نظر دادن پاسخ نداده است. Check Point به کاربران AirDroid توصیه میکند که فوراً نرمافزار خود را بهروزرسانی کنند.
ونونو میگوید: «همهی آن چیزی که یک مهاجم احتیاج دارد، تنها شمارهی تلفن مربوط به حساب قربانی است. به محض اینکه مهاجم شمارهی تلفن را به دست آورد، تنها نیاز دارد که یک شمارهی مخاطب را با او به اشتراک بگذارد و به نحوی هدف را وادار کند تا آن را در فهرست مخاطبان خود ذخیره کند.»
به محض اینکه کاربر این پیام متنی را از مخاطب جدید دریافت میکند، کد مخرب (به نام evil.xyz/s.js) بارگذاری شده و درون صفحهی وب AirDroid اجرا میشود.
ونونو میگوید: «تهدید اصلی، سرقت کامل اطلاعات شخصی از کاربر است؛ مثلاً تصور کنید که دریافت یک پیام کوتاه متنی بتواند موجب سرقت همهی اطلاعات شخصی کاربر شود. تهدید دیگر این است که مهاجم بتواند کنترل کامل محتویات دستگاه هدف را به دست گیرد.»
مهاجم میتواند کنترل کامل دستگاه اندروید کاربر را با به دست آوردن توکن بخش معتبر دستگاه و استفاده از AirDroid API به دست گیرد.
براساس اظهارات شرکت Check Point همچنین این آسیبپذیری، میتواند با ارسال پیامی به وسیلهی نرمافزارهای پیامرسان نظیر واتساپ و رایانامه مورد استفاده قرار گیرد.
در ماه آوریل، AirDroid یک حفرهی مربوط به احراز هویت را اصلاح کرد که میتوانست به مهاجمان اجازهی کنترل از راه دور دستگاههای اندروید را بدهد. در سال ۲۰۱۳، AirDroid یک آسیبپذیری را ترمیم کرد که به نفوذگران اجازه میداد تا حملات DoS را از جانب یک دستگاه اندرویدی صورت دهند.
منبع: threatpost/asis
انتهای خبر
- - , .
برچسب:
نویسنده: محمد رضا جوادیان