D1-lg

حفره امنیتی بحرانی اندروید کشف شد؛ خطر برای گوشی‌های شیائومی

یک‌شنبه ۱۶ اردیبهشت ۱۴۰۳ - ۰۸:۱۵
مطالعه 2 دقیقه
امنیت اندروید
حفره‌ی امنیتی بسیار مهمی در اندروید شناسایی شده که میلیاردها دستگاه مجهز به این سیستم‌عامل را به‌خطر انداخته است.
تبلیغات
D4-mci

محققان مایکروسافت با کشف حفره‌ی امنیتی مهم در اندروید، زنگ‌ خطر را برای کاربران به صدا درآوردند. این آسیب‌پذیری که با نام Dirty Stream شناخته می‌شود، به هکرها اجازه می‌دهد کنترل اپلیکیشن‌ها را در دست بگیرند و اطلاعات باارزش کاربران را به‌سرقت ببرند.

آسیب‌پذیری Dirty Stream با سوءاستفاده از سیستم Content Provider اندروید کار می‌کند. این سیستم به‌طور معمول برای تبادل امن داده‌ها بین اپلیکیشن‌های مختلف روی دستگاه طراحی شده است. در سیستم مورد بحث، سازوکارهای امنیتی ازجمله جداسازی داده‌ها، استفاده از مجوزهای مرتبط با آدرس‌های خاص و اعتبارسنجی دقیق مسیرهای فایل برای جلوگیری از دسترسی غیرمجاز، تعبیه شده‌اند.

با وجود تمامی مزایا، سیستم Content Provider اندروید می‌تواند راه را برای نفوذ هکرها باز کند. محققان مایکروسافت دریافتند استفاده‌ی نادرست از Intent سفارشی می‌تواند بخش‌های حساس اپلیکیشن را درمعرض خطر قرار دهد؛ این قابلیت به‌عنوان سیستم تبادل پیام برای برقراری ارتباط بین اجزای اپلیکیشن‌های اندرویدی شناخته می‌شود. به‌ عنوان مثال، اپلیکیشن‌های آسیب‌پذیر می‌توانند نام یا مسیر فایل‌ها را به‌درستی بررسی نکنند و در نتیجه به اپلیکیشن مخرب اجازه دهند کد مخرب را در قالب فایل‌های به‌ظاهر معتبر، جایگذاری کند.

کپی لینک

مشکل امنیتی Dirty Stream چیست؟

مهاجمان می‌توانند با سوءاستفاده از حفره‌ی امنیتی Dirty Stream، اپلیکیشن آسیب‌پذیر را فریب دهند و فایل‌های حیاتی را در فضای ذخیره‌سازی خصوصی خود بازنویسی کنند. این سناریو می‌تواند به مهاجم اجازه دهد کنترل کامل رفتار اپلیکیشن را در دست بگیرد و با دسترسی غیرمجاز، اطلاعات حساس کاربر را به‌سرقت ببرد.

تحقیقات مایکروسافت نشان داد آسیب‌پذیری Dirty Stream چندین مشکل به همراه می‌آورد. تیم امنیتی، پیاده‌سازی نادرست سیستم Content Provider را در بسیاری از اپلیکیشن‌های محبوب اندروید شناسایی کرد. دو نمونه‌ی مهم، اپلیکیشن مدیریت فایل شیائومی با بیش‌ از یک میلیارد نصب و WPS Office با حدود ۵۰۰ میلیون نصب هستند.

دیمیتریس والساماراس، محقق مایکروسافت، با تأکید بر تعداد خیره‌کننده‌ی دستگاه‌هایی که در معرض خطر Dirty Stream قرار دارند، اعلام کرد: «ما چندین اپلیکیشن آسیب‌پذیر در فروشگاه گوگل‌پلی شناسایی کردیم که درمجموع بیش‌ از چهار میلیارد بار نصب شده‌اند.»

مایکروسافت یافته‌های خود را به‌اشتراک گذاشته و با توسعه‌دهندگان اپلیکیشن‌های آسیب‌پذیر همکاری کرده است تا وصله‌های امنیتی را ارائه دهند. گوگل با به‌روزرسانی دستورالعمل‌های امنیتی خود، سعی دارد از آسیب‌پذیری‌های مشابه در آینده جلوگیری کند. این دستورالعمل‌ها اکنون تأکید بیشتری بر نقص‌های طراحی رایج Content Provider دارند.

کپی لینک

کاربران اندروید چه‌ کاری می‌توانند انجام دهند؟

توسعه‌دهندگان برای شناسایی و رفع مشکل اپلیکیشن‌های آسیب‌پذیر تلاش می‌کنند و همزمان کاربران اندروید می‌توانند اقدامات احتیاطی ساده‌ای انجام دهند. نصب به‌روزرسانی‌های اپلیکیشن‌ها از اهمیت ویژه‌ای برخوردار است، زیرا توسعه‌دهندگان به‌سرعت وصله‌های امنیتی را منتشر خواهند کرد.

همیشه توصیه می‌شود اپلیکیشن‌های مورد نیازتان را فقط از فروشگاه رسمی گوگل پلی دانلود کنید و هنگام دانلود از منابع غیررسمی‌ای که احتمالاً حاوی برنامه‌های مخرب هستند، بسیار محتاط باشید.

مقاله رو دوست داشتی؟
نظرت چیه؟
داغ‌ترین مطالب روز
اکشن فیگور مرد کت‌وشلوارپوش با فنجان و لپ‌تاپ
پس از تب استودیو جیبلی، ChatGPT حالا عکس شما را به عروسک‌های باربی و اکشن فیگور تبدیل می‌کند

کاربران ChatGPT پس از تب‌وتاب ساخت عکس به سبک استودیو جیبلی، حالا از این چت‌بات برای ساخت اکشن فیگور استفاده می‌کنند.

19
2 روز پیش
بهترین گوشی های زیر ۱۵ میلیون تومان بازار
بهترین گوشی ها تا ۱۵ میلیون تومان [فروردین ۱۴۰۴]

با صرف هزینه‌ای کمتر از ۱۵ میلیون تومان، چه گوشی‌هایی در بازار ایران ارزش خرید بالایی دارند؟ در مقاله‌ی پیش‌ رو بهترین مدل‌ها را معرفی خواهیم کرد.

304
15 ساعت پیش
نهنگ قاتل
رویداد نادر در اقیانوس: حمله بی‌رحمانه ۶۰ نهنگ قاتل به نهنگی درمعرض انقراض

گردشگران تور گردشگری تماشای نهنگ‌ها در آب‌های استرالیای غربی شاهد حمله بی‌رحمانه گروه بزرگی از نهنگ‌های قاتل به نهنگ آبی کوتوله بودند.

9
13 ساعت پیش
بهترین گوشی های میان رده بازار
بهترین گوشی های میان رده بازار ایران [بهار ۱۴۰۴]

اگر قصد دارید بدون صرف هزینه‌ی سرسام‌آور، گوشی مناسبی بخرید، در این مقاله بهترین گوشی‌های میان‌رده‌ی بازار ایران را به شما معرفی خواهیم کرد.

329
18 ساعت پیش
قیمت سفارش تاکسی اینترنتی اسنپ
چه کار کنیم کرایه اسنپ کاهش پیدا کند؟

آیا می‌دانستید می‌توانید با استفاده از روش‌هایی ساده، کرایه‌ی اسنپ خود را کاهش دهید؟

296
14 ساعت پیش
بهترین ساعت ها با صفحه مربعی
بهترین ساعت هوشمند صفحه مربعی [فروردین ۱۴۰۴]

اگر جزو آن دسته از افرادی هستید که ساعت‌های هوشمند با صفحه مربعی را ترجیح می‌دهید، در این مقاله با محصولاتی از برندهای مختلف آشنا خواهید شد.

16
2 روز پیش
تصویر مفهومی از لوگو اینستاگرام بر طرحی از فردی درحال فریاد
چگونه مخاطبین‌ خود را در اینستاگرام پیدا کنیم؟

پیدا کردن مخاطبین در اینستاگرام فقط یک گزینه در تنظیمات این اپلیکیشن نیست؛ در پشت‌صحنه‌ی ماجرا تکنیک‌هایی نهفته است که احتمالا آن‌ها را نمی‌دانید.

15
13 ساعت پیش
تبلیغات
DN-DNShatel

نظرات

با چشم باز خرید کنید
زومیت شما را برای انتخاب بهتر و خرید ارزان‌تر راهنمایی می‌کند
ورود به بخش محصولات