طبق گزارش The Hacker News ، در میان آسیبپذیریهای اندروید که توسط گوگل وصله شدهاند، سه مورد در حملات هدفمند مورد سوءاستفاده قرار میگیرند. یکی از آسیبپذیریها که با کد CVE-2023-26083 مشخص شده است، نشت حافظهای است که درایور پردازنده گرافیکی Arm Mali را برای تراشههای Bifrost، Avalon و Valhall تحت تأثیر قرار میدهد.
این آسیبپذیری در حملهای که در دسامبر ۲۰۲۲ منجر به نصب جاسوسافزار روی دستگاههای سامسونگ شد، مورد سوءاستفاده قرار گرفت. این آسیبپذیری به اندازهای جدی تلقی شد که آژانس امنیت سایبری و زیرساخت (CISA - ایالات متحده) در آوریل ۲۰۲۳ دستور وصله امنیتی را به سازمانهای فدرال صادر کرد.
یکی دیگر از آسیبپذیریهای بحرانی، CVE-2021-29256، یک آسیبپذیری با شدت بالا است که نسخههای خاصی از درایورهای هسته پردازنده گرافیکی Bifrost و Midgard Arm Mali را تحت تأثیر قرار میدهد. این اشکال به یک کاربر غیرمجاز اجازه میدهد تا به دادههای حساس دسترسی غیرمجاز پیدا کند و امتیازات را به بالاترین سطح ارتقا دهد.
سومین آسیبپذیری مورد سوءاستفاده، CVE-2023-2136 است، یک آسیبپذیری با شدت بالا در Skia، کتابخانه گرافیکی دوبعدی متنباز چندسکویی گوگل. این آسیبپذیری در ابتدا به عنوان یک آسیبپذیری روز صفر در مرورگر کروم شناسایی شد که به مهاجمان از راه دور اجازه میداد تا از sandbox فرار کرده و از راه دور کد را در دستگاههای اندروید مستقر کنند.
وصله امنیتی اندروید ماه جولای گوگل همچنین یک آسیبپذیری بحرانی با شناسه CVE-2023-21250 را برطرف میکند که بر یک جزء سیستم اندروید تأثیر میگذارد و میتواند امکان اجرای کد از راه دور را بدون تعامل با کاربر یا امتیازات اضافی فراهم کند.
اشکالات کشفشده نگرانکننده هستند زیرا حتی دستگاههای اندروید قدیمیتر را نیز تحت تأثیر قرار میدهند.
این بهروزرسانیهای امنیتی در دو سطح ارائه میشوند. اولین وصله منتشر شده در اول جولای بر اجزای اصلی اندروید تمرکز دارد و ۲۲ نقص امنیتی در چارچوب و اجزای سیستم را برطرف میکند. دومین وصله منتشر شده در ۵ جولای به اجزای هسته و متنباز میپردازد و ۲۰ آسیبپذیری در اجزای هسته، تراشههای Arm و فناوری تصویربرداری در پردازندههای MediaTek و Qualcomm را برطرف میکند.
با این حال، تأثیر این آسیبپذیریها ممکن است فراتر از نسخههای پشتیبانیشده اندروید (۱۱، ۱۲ و ۱۳) باشد و بهطور بالقوه نسخههای قدیمیتر سیستم عامل را که دیگر پشتیبانی رسمی دریافت نمیکنند، تحت تأثیر قرار دهد.
گوگل همچنین وصلههای امنیتی را برای رفع ۱۴ آسیبپذیری در اجزای دستگاههای پیکسل منتشر کرد. دو مورد از این نقصهای بحرانی امکان حملات ارتقاء امتیاز و انکار سرویس را فراهم میکنند.
لینک منبع
نظر (0)