اپل، آسیب‌پذیریِ روز صفر در WebKit را پچ می‌کند

25 بهمن 1400 اپل، آسیب‌پذیریِ روز صفر در WebKit را پچ می‌کند

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ اپل آسیب‌پذیری روز صفر دیگری را این بار در موتور جست‌وجوی خود به نامWebKit  پچ کرده است. عاملین تهدید هنوز هم فعالانه دارند این آسیب‌پذیری را اکسپلویت می‌کنند تا بدین‌وسیله دستگاه‌های آیفون، آیپد و مک‌اواس دستکاری شوند. این آسیب‌پذیری روز صفر با نام  CVE-2022-22620 در حال رهگیری است و در واقع می‌توان آن را یک معضل  Use-After-Free دانست مرتبط با مموری دینامیک در طول عملیات برنامه. طبق شرحیات اپل در مورد این باگ، مهاجمین در مورد پرونده روز صفر اپل می‌توانند کد دلخواه را بعد از اینکه محتوای وب آلوده را پردازش کردند روی دستگاه‌های آلوده اجرا کند. این باگ همچنین می‌تواند به خرابی‌های غیرمنتظره‌ی سیستم‌عامل نیز منجر شود. با ما همراه شوید تا شما را از چند و چون این آسیب‌پذیری باخبر سازیم.

اپل بخوبی می‌داند که ممکن است هنوز هم این آسیب‌پذیری اکسپلویت‌ شود. ساده‌ترین روش اکسپلویت مهاجمین هم نقصی است که شامل استفاده مجدد از مموری آزادشده‌ی سیستم است. ارجاع به مموری بعد از اینکه آزاد شده می‌تواند باعث خرابی برنامه شود و از ارزش‌های غیرمنتظره استفاده گشته یا کدی دلخواه اجرا شود. اکسپلویت مموری از پیش آزادشده می‌تواند بسته به نمونه‌سازی و زمانبندی نقص، پیامدهای منفی دیگری نیز داشته باشد از فاسد شدن داده‌های معتبر گرفته تا اجرای کد دلخواه.

خطای مموری

این نوع خطاها معمولاً دو علت شایع و برخی‌اوقات هم‌پوشانی‌کننده دارند: شرایط خطا و سایر شرایط استثنایی و نیز سردرگمی سر اینکه چه بخشی از برنامه مسئول آزادسازی مموری است. در سناریوی CVE-2022-22620، مموری مربوطه بعد از آزادسازی‌اش به بخش دیگری اختصاص داده شده است. پوینتر اورجینال برای آزادسازی مموری مجدداً استفاده می‌شود و به جایی داخل بخش جدید اختصاصی اشاره دارد. با تغییر داده‌ها، مموری که با اعتبار استفاده می‌شدند خراب می‌شوند. نمونه‌اش کد C++- ممکن است پوینترهای مختلف در هرم داده‌ها پراکنده شوند. اگر یکی از این پوینترهای تابع با آدرس داخل کد پوسته اوررایت شوند، اجرای کد دلخواه ممکن است صورت گیرد.

دستگاه‌های زیادی مبتلا شده‌اند

اپل به منظور حل این مسئله برای محصولات خود آپدیت‌های امنیتی جداگانه منتشر کرده است-  macOS Monterey 12.2.1, iOS 15.3.1 و iPadOS 15.3.1. این آپدیت‌ها نحوه مدیریت مموری توسط سیستم‌عامل‌ها را تقویت می‌کنند. این باگ خیلی از دستگاه‌های اپل را مبتلا کرده است- شامل آیفون‌های 6s و نسخه‌های بالاتر، مدل‌های آیپد پرو، آیپد ایر 2 به بالا، آیپد نسل 5 به بالا، آیپد مینی به بعد و آیپاد تاچ نسل 7. همچنین دسکتاپ‌ها و نوت‌بوک‌هایی که macOS Monterey را نیز اجرا می‌کنند آلوده شده‌اند. این دومین بار است که اپل در سال جاری مجبور شده برای پچ یک روز صفر آپدیتی منتشر کند. ماه پیش این شرکت همچنین مجبور شد یک مشکل مموری را پچ کند- باگ روز صفر که آی‌اواس، آیپد اواس و مک‌اواس مانیتری را تحت عنوان آسیب‌پذیری  CVE-2022-22587 آلوده کرده بود. مهاجمین قادر شده بودند با استفاده از اپی آلوده برای اجرای کد دلخواه با مزیت‌های کرنل این باگ را اکسپلویت کنند.

در عین حال این شرکت روز صفر وب‌کیت دیگری را با نام CVE-2022-22594 پچ کرد. این نقص مرورگرهای مک‌اواس، آی‌اواس و آیپد اواس را درگیر کرده بود و همچنین باعث می‌شد وبسایت‌ها برای پیدا کردن اطلاعات در مورد سایر تب‌هایی که کاربر ممکن بود باز کرده باشد جاسوسی می‌شد. سال گذشته اپل همچنین چندین آسیب‌پذیری روز صفر را نیز از جمله یک روز صفر کلیک صفر که جاسوس‌افزار پگاسوزِ گروه NSO اکسپلویتش کرده بودند پچ کرد؛ همینطور باگ خرابی مموری در پلت‌فرم‌های آی‌اواس و مک‌اواسش.

نحوه فورس کردن آپدیت در صورت نیاز

اپل عادت دارد تا زمانیکه بررسی تکمیل نشود جزئیات آسیب‌پذیری را ارائه نمی‌دهد. به هر روی، اکثریت کاربران این پچ را نصب کرده‌اند. به طور خلاصه محتمل‌ترین سناریو آلودگی دستگاه آیفون یا آیپد بعد از بازدید از یک وب‌پیج مخرب است. نصب آپدیت‌های  OS 15.3.1 و iPadOS 15.3.1 از دستگاه‌های شما محافظت خواهد کرد؛ هرچند برای این کار باید به شبکه وای‌فای متصل شوید در غیر این صورت پچ نصب نخواهد شد. برای دستگاه‌هایی که هنوز دکمه آپدیتی نشان داده نشده است کسپرسکی توصیه می‌کند با رفتن به Settings → General → Software update و بررسی موجودیت آپدیت‌های نرم‌افزاری دستگاه خود را وادار به آپدیت کنید.

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,500,350 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    11,254,100 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    1,125,410 ریال11,254,100 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    75,067,850 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    10,617,750 ریال21,235,500 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    15,225,925 ریال30,451,850 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    16,287,700 ریال32,575,400 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    67,563,925 ریال135,127,850 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    216,208,850 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    81,077,425 ریال162,154,850 ریال
    خرید
  • Kaspersky Small Office Security

    259,752,350 ریال
    خرید
  • Kaspersky Small Office Security

    94,590,925 ریال189,181,850 ریال
    خرید
  • Kaspersky Small Office Security

    302,545,100 ریال
    خرید
  • Kaspersky Small Office Security

    108,104,425 ریال216,208,850 ریال
    خرید
  • Kaspersky Small Office Security

    346,088,600 ریال
    خرید
  • Kaspersky Small Office Security

    121,617,925 ریال243,235,850 ریال
    خرید
  • Kaspersky Small Office Security

    388,881,350 ریال
    خرید
  • Kaspersky Small Office Security

    123,870,175 ریال247,740,350 ریال
    خرید
  • Kaspersky Small Office Security

    396,388,850 ریال
    خرید
  • Kaspersky Small Office Security

    174,545,800 ریال349,091,600 ریال
    خرید
  • Kaspersky Small Office Security

    558,550,850 ریال
    خرید
  • Kaspersky Small Office Security

    225,221,425 ریال450,442,850 ریال
    خرید
  • Kaspersky Small Office Security

    720,712,850 ریال
    خرید
  • Kaspersky Small Office Security

    272,143,300 ریال544,286,600 ریال
    خرید
  • Kaspersky Small Office Security

    870,862,850 ریال
    خرید
  • Kaspersky Small Office Security

    516,137,050 ریال1,032,274,100 ریال
    خرید
  • Kaspersky Small Office Security

    1,651,642,850 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد