روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ اپل برای آیاواس و iPadOS آپدیتی منتشر کرده است که طی آن آسیبپذیری CVE-2022-22620 رفع میشود. از این رو توصیه میشود دستگاهها هرچه سریعتر این آپدیت را دریافت کنند زیرا اپل اعتقاد دارد این آسیبپذیری هنوز هم دارد توسط عاملین ناشناخته به طور فعالانهای اکسپلویت میشود. با ما همراه شوید تا این موضوع را بررسی کنیم.
چرا آسیبپذیری CVE-2022-22620 خطرناک است؟
طبق معمول، متخصصین اپل جزئیات این آسیبپذیری را تا زمانیکه بررسی تکمیل نشود و اکثریت کاربران نیز پچها را نصب نکرده باشند فاش نخواهند کرد. در حال حاضر تنها میگویند این آسیبپذیری به کلاس UAF[1] تعلق دارد و از این رو به استفاده ناصحیح از مموری دینامیک در اپها ربط پیدا میکند. اکسپلویت این آسیبپذیری به مهاجم اجازه میدهد تا محتوای آلوده وب ایجاد کند که پردازشش میتواند به اجرای کد دلخواه روی دستگاه قربانی منجر شود. اگر بخواهیم خلاصه بگوییم، محتملترین سناریو میتواند آلودگی دستگاه آیفون یا آیپد بعد از بازدید وبپیج آلوده باشد.
چه دستگاهها و اپهایی در معرض اکسپلویت CVE-2022-22620 قرار دارند؟
با توجه به شرح باگ، این آسیبپذیری در موتور WebKit پیدا شد که در بسیاری از اپهای مکاواس، آیاواس و لینوکس استفاده شده است. به طور خاص، همه مرورگرهای مخصوص آیاواس و آیپد او اس مبتنی بر این موتور منبع باز هستند که یعنی نه تنها سافاریِ پیشفرض آیفون که همچنین گوگل کروم، موزیلا فایرفاکس و هر مرورگر دیگری نیز بر آن مبتنی است. پس حتی اگر از سافاری هم استفاده نکنید این آسیبپذیری هنوز میتواند مستقیماً شما را تحتالشعاع قرار دهد. اپل برای آیفونهای 6sو نسخههای جدیدتر و نیز آیپدهایی که از نسل 5 شروع میشوند(همچنین آیپاد لمسی مدیا پلیر از نسل 7 به بعد) آپدیتهایی را منتشر کرده است.
راهکارهای امنیتی
پچهایی که اپل در تاریخ 10 فوریه منتشر کرد مکانیزمهای مدیریت مموری را تغییر داده و از این رو جلوی اکسپلویت CVE-2022-22620 گرفته میشود. پس برای محافظت از دستگاه خود باید مموری برای نصب آپدیتهای iOS 15.3.1 و iPadOS 15.3.1 کافی باشد. دستگاه شما باید برای نصب پچ به دستگاه وایفای متصل باشد. اگر دستگاهتان هنوز نوتیفیکیشنی مبنی بر آپدیت (که آمادهی نصب باشد) نمایش نداده است میتوانید سیستم را برای آپدیت سریعتر مجبور (فورس) کنید: به تنظیمات سیستم خود رفته (Settings → General → Software update) و موجودیت آپدیتهای نرمافزاری خود را چک کنید. به منظور دریافت هشدارهایی در خصوص جدیدترین تهدیدهای سایبری که مستقیماً در ارتباط با دستگاهها و اپهایتان هستند توصیه میکنیم از کسپرسکی کلود سکیوریتی موجود برای ویندوز، مکاواس، اندروید و آیاواس استفاده کنید. با استفاده از این راهکار کسپرسکی، وقتی آسیبپذیری جدیدی در نرمافزاری که استفاده میکنید بوجود میآید یا روی وبسایتی که از آن دیدن میکنید نشت دادهای صورت میگیرد نوتیفیکیشنی دریافت خواهید کرد با توصیهای برای محافظت از خود در برابر این تهدیدها.
[1] Use-After-Free
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.