تاریخ انتشار: چهارشنبه 1398/07/24 - 01:14
کد خبر: 331640

هشدار مرکز ماهر؛

جزئیات کشف نقص امنیتی در واتس‌اپ

یک محقق امنیتی، نقصی را در پیام‌رسان ‫واتس‌اپ در دستگاه‌های اندرویدی شناسایی کرد که می‌تواند به مهاجمان، امکان نفوذ و اجرای کد از راه دور (RCE) دهد.

به گزارش «خبرنامه دانشجویان ایران» به نقل از مرکز ماهر، این حفره‌ امنیتی که توسط یک محقق با نام مستعار «Awakened» کشف شد، به عنوان یک اشکال double-free توصیف و به آن شناسه‌ CVE CVE-۲۰۱۹-۱۱۹۳۲ اختصاص داده شده است.

این نقص، در نسخه‌ ۲.۱۹.۲۳۰ واتس‌اپ در دستگاه‌های دارای اندروید ۸.۱ و ۹.۰ اجازه‌ اجرای کد از راه دور را می‌دهد و در نسخه‌های قبلی فقط می‌تواند برای حملات انکار سرویس (DoS) استفاده شود.

آسیب‌پذیری شناسایی‌شده، در یک کتابخانه‌ منبع‌باز به نام «libpl_droidsonroids_gif.so» وجود دارد که توسط واتس‌اپ برای تولید پیش‌نمایش پرونده‌های GIF استفاده می‌شود.

بهره‌برداری از این نقص، شامل ارسال یک GIF مخرب است که می‌تواند در هنگام بازکردن گالری واتس‌اپ توسط کاربر (به‌عنوان مثال، زمانی که کاربر می‌خواهد برای یکی از مخاطبین خود تصویری ارسال کند) به‌طور خودکار باعث آسیب‌پذیری ‌شود.

به‌گفته‌ این محقق، مهاجم نمی‌تواند تنها با ارسال یک GIF ویژه، از این نقص بهره‌برداری کند و کنترل تلفن همراه را در دست بگیرد. مهاجم ابتدا باید از آسیب‌پذیری دیگری که در تلفن کاربر وجود دارد سوءاستفاده کند تا به چیدمان حافظه دسترسی پیدا کند. زیرا یک اشکال double-free نیاز دارد تا یک مکان از حافظه را دوبار فراخوانی کند و این کار می‌تواند منجر به خرابی یک برنامه یا ایجاد یک آسیب‌پذیری شود.

در این حالت، هنگامی که یک کاربر واتس‌اپ، نمایه‌ گالری را برای ارسال پرونده‌ رسانه باز می‌کند، واتس‌اپ آن‌را با استفاده از یک کتابخانه‌ منبع‌باز برای تولید پیش‌نمایش GIF که شامل چندین فریم رمزگذاری‌شده است، تجزیه می‌کند.

این نقص به نرم‌افزار مخرب اجازه می‌دهد تا پرونده‌های موجود در سندباکس واتس‌اپ از جمله پایگاه‌داده‌ پیام را سرقت کند.

Awakend، فیس بوک را از این اشکال مطلع کرد و این شرکت، همزمان وصله‌ رسمی برای برنامه را در نسخه‌ واتس‌اپ ۲.۱۹.۲۴۴ منتشر کرد.

مرکز ماهر به کاربران توصیه کرده که واتس‌اپ خود را به این نسخه به‌روز کنند تا از این اشکال در امان بمانند.

نظرات
حداکثر تعداد کاراکتر نظر 200 ميياشد
نظراتی که حاوی توهین یا افترا به اشخاص، قومیت‌ها، عقاید دیگران باشد و یا با قوانین جمهوری اسلامی ایران و آموزه‌های دینی مغایرت داشته باشد منتشر نخواهد شد - لطفاً نظرات خود را با حروف فارسی تایپ کنید
تورهای مسافرتی آفری
طرح انسداد مرزهای شرقی افغانستان آغاز شد
رقم هدیه روز معلم مشخص شد
شکایت خواننده معروف به پلیس فتا
دستگیری ۲۵ داوطلب کنکور
نتانیاهو: با یا بدون توافق به رفح حمله می‌کنیم
آقای اژه‌ای برای رفع هرگونه نگرانی در تضییع حق طلبه خوزستانی دستور به بررسی مجدد دهید
طباطبایی: صحبت‌های نصیری تکرار کمدیک تراژدی دوسال پیش براندازهاست/ رسولی: نصیری مسئول حرف‌های خودش است و ارتباطی به جریان اصلاحات ندارد
اسکای ویو دبی: تجربه فوق العاده سرسره شیشه ای و سکو تماشای دبی
دیزل ژنراتور؛ راهکاری قدرتمند برای تأمین برق
اصولی که هر دانشجویی باید آن را رعایت کند
تظاهرات دانشجویان دانشگاه راتگرز در نیوجرسی آمریکا +فیلم
وعده صادق ضربه مهلکی به غرب پرستان داخلی بود!
شگرد جدید صهیونیست‌ها برای کودک‌کشی در غزه
محل آخرین بازی استقلال در لیگ برتر
آیا طرفداران امام خمینی خرافاتی بودند؟! +فیلم
پیام حماس به گروه‌های مقاومت درباره مذاکرات
معرفی ۲۵۰ موقعیت شغلی در نمایشگاه کار دانشگاه صنعتی امیرکبیر
اوسمار مدعی شد که سپاهان بلوف زده است
زمان بیست و دومین حراج شمش طلا در مرکز مبادله اعلام شد
کارگران قرارداد موقت دائمی می‌شوند؟
آغاز فروش بلیت قطارهای فوق‌العاده مشهد از امروز
نظرسنجی
بنظر شما باتوجه به حوادث اخیر فلسطین چقدر احتمال فروپاشی رژیم صهیونیستی وجود دارد؟




مشاهده نتایج
go to top