وبلاگ بیت دیفندر

اخبار ، دیدگاه ها و نگرش کارشناسان بیت دیفندر

محققی بعد از کشف 4 آسیب‌پذیری و نادیده گرفتن شدن توسط اپل، اثبات مفهومی را منتشر کرد

در گروهاخبار امنیت اطلاعات، ۱۴۰۰/۷/۴

یک محقق امنیتی به‌تازگی کد اثبات مفهومی را برای آسیب‌پذیری‌های روز صفری منتشر کرده است که آی‌او‌اس 15 تازه بیرون آمده را تحت‌الشعاع قرار داده است. آسیب‌پذیری چهارم که آی‌اوس 14.7 را تحت‌ تأثیر قرار داده بود توسط اپل پچ شد. با ما همراه بمانید تا این موضوع را مورد بررسی قرار دهیم. بسیاری از محققین امنیتی شکایت کرده بودند که اپل سر حرف‌های خود در مورد برنامه باگ بونتی[1] نمانده است. محققین می‌گویند برخی‌اوقات فیکس‌ها خیلی تأخیر دارند و برخی مواقع دیگر هم اپل همه گزارشات را پشت گوش می‌اندازد. چند روز پیش محققی دیگر جزئیات عبور از لاک‌اسکرین را گزارش داد که آی‌اواس 15 را درگیر کرده بود. ادعا می‌شود اپل برخی از این گزارشات را نادیده گرفته و یا ارزش آن‌ها را کمی تلقی کرده است. اکنون محقق امنیتی ناشناسی می‌گوید اپل نتوانسته آنطور که باید این برنامه معرفی‌شده را بدرستی حمایت کرده و راه بیاندازد. گفته می‌شد از بین چهار آسیب‌پذیری گزارش‌شه اپل فقط یکی را ترتیب اثر داده است و بقیه همچنان فعال مانده‌اند. به نقل از یکی از محققین، «من 4 آسیب‌پذیری روز صفر بین تاریخ 10 مارس تا 4 می گزارش کردم که فقط یکی از آن‌ها در آی‌اواس 14.7- فیکس شده است اما اپل هیچیک را در صفحه محتوای امنیتی خود نیاورده است».

اولین آسیب‌پذیری Gamed 0-day نام دارد و اگر اکسپویت شود به هر اپی از اپ‌استور اجازه می‌دهد تا به کلی داده شخصی بدون هیچ تلاشی دسترسی پیدا کند. دومی Nehelper Enumerate Installed Apps 0-day نام دارد که به هر اپی که کاربر نصبش کرده باشد اجازه می‌دهد تعیین کند آیا اپی روی دستگاه نصب شده یا خیر. سومی هم مشابه با دومی است. نام آن NehelperWifi Info 0-day و حال می‌رسیم به آسیب‌پذیری چهارم که آی‌اواس 14.7 را درگیر کرد که اپل هم آن را رفع نمود. این آسیب‌پذیری به هر اپی که کاربر نصب کرده اجازه می‌دهد تا به لاگ‌های تحلیلی دسترسی پیدا کنند. محققی که این 4 آسیب‌پذیری را کشف کرده بود بعد از نادیده گرفتن شدن از جانب اپل برای هر چهار تای این آسیب‌پذیری‌ها اثبات مفهوم منتشر کرد.

[1] bug bountyپاداشی که اپل به افرادی می‌دهد که باگ‌های کار را درمی‌آورند و به این شرکت گزارش می‌دهند.