اپل، آسیب‌پذیریِ روز صفر در WebKit را پچ می‌کند

25 بهمن 1400 اپل، آسیب‌پذیریِ روز صفر در WebKit را پچ می‌کند

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ اپل آسیب‌پذیری روز صفر دیگری را این بار در موتور جست‌وجوی خود به نامWebKit  پچ کرده است. عاملین تهدید هنوز هم فعالانه دارند این آسیب‌پذیری را اکسپلویت می‌کنند تا بدین‌وسیله دستگاه‌های آیفون، آیپد و مک‌اواس دستکاری شوند. این آسیب‌پذیری روز صفر با نام  CVE-2022-22620 در حال رهگیری است و در واقع می‌توان آن را یک معضل  Use-After-Free دانست مرتبط با مموری دینامیک در طول عملیات برنامه. طبق شرحیات اپل در مورد این باگ، مهاجمین در مورد پرونده روز صفر اپل می‌توانند کد دلخواه را بعد از اینکه محتوای وب آلوده را پردازش کردند روی دستگاه‌های آلوده اجرا کند. این باگ همچنین می‌تواند به خرابی‌های غیرمنتظره‌ی سیستم‌عامل نیز منجر شود. با ما همراه شوید تا شما را از چند و چون این آسیب‌پذیری باخبر سازیم.

اپل بخوبی می‌داند که ممکن است هنوز هم این آسیب‌پذیری اکسپلویت‌ شود. ساده‌ترین روش اکسپلویت مهاجمین هم نقصی است که شامل استفاده مجدد از مموری آزادشده‌ی سیستم است. ارجاع به مموری بعد از اینکه آزاد شده می‌تواند باعث خرابی برنامه شود و از ارزش‌های غیرمنتظره استفاده گشته یا کدی دلخواه اجرا شود. اکسپلویت مموری از پیش آزادشده می‌تواند بسته به نمونه‌سازی و زمانبندی نقص، پیامدهای منفی دیگری نیز داشته باشد از فاسد شدن داده‌های معتبر گرفته تا اجرای کد دلخواه.

خطای مموری

این نوع خطاها معمولاً دو علت شایع و برخی‌اوقات هم‌پوشانی‌کننده دارند: شرایط خطا و سایر شرایط استثنایی و نیز سردرگمی سر اینکه چه بخشی از برنامه مسئول آزادسازی مموری است. در سناریوی CVE-2022-22620، مموری مربوطه بعد از آزادسازی‌اش به بخش دیگری اختصاص داده شده است. پوینتر اورجینال برای آزادسازی مموری مجدداً استفاده می‌شود و به جایی داخل بخش جدید اختصاصی اشاره دارد. با تغییر داده‌ها، مموری که با اعتبار استفاده می‌شدند خراب می‌شوند. نمونه‌اش کد C++- ممکن است پوینترهای مختلف در هرم داده‌ها پراکنده شوند. اگر یکی از این پوینترهای تابع با آدرس داخل کد پوسته اوررایت شوند، اجرای کد دلخواه ممکن است صورت گیرد.

دستگاه‌های زیادی مبتلا شده‌اند

اپل به منظور حل این مسئله برای محصولات خود آپدیت‌های امنیتی جداگانه منتشر کرده است-  macOS Monterey 12.2.1, iOS 15.3.1 و iPadOS 15.3.1. این آپدیت‌ها نحوه مدیریت مموری توسط سیستم‌عامل‌ها را تقویت می‌کنند. این باگ خیلی از دستگاه‌های اپل را مبتلا کرده است- شامل آیفون‌های 6s و نسخه‌های بالاتر، مدل‌های آیپد پرو، آیپد ایر 2 به بالا، آیپد نسل 5 به بالا، آیپد مینی به بعد و آیپاد تاچ نسل 7. همچنین دسکتاپ‌ها و نوت‌بوک‌هایی که macOS Monterey را نیز اجرا می‌کنند آلوده شده‌اند. این دومین بار است که اپل در سال جاری مجبور شده برای پچ یک روز صفر آپدیتی منتشر کند. ماه پیش این شرکت همچنین مجبور شد یک مشکل مموری را پچ کند- باگ روز صفر که آی‌اواس، آیپد اواس و مک‌اواس مانیتری را تحت عنوان آسیب‌پذیری  CVE-2022-22587 آلوده کرده بود. مهاجمین قادر شده بودند با استفاده از اپی آلوده برای اجرای کد دلخواه با مزیت‌های کرنل این باگ را اکسپلویت کنند.

در عین حال این شرکت روز صفر وب‌کیت دیگری را با نام CVE-2022-22594 پچ کرد. این نقص مرورگرهای مک‌اواس، آی‌اواس و آیپد اواس را درگیر کرده بود و همچنین باعث می‌شد وبسایت‌ها برای پیدا کردن اطلاعات در مورد سایر تب‌هایی که کاربر ممکن بود باز کرده باشد جاسوسی می‌شد. سال گذشته اپل همچنین چندین آسیب‌پذیری روز صفر را نیز از جمله یک روز صفر کلیک صفر که جاسوس‌افزار پگاسوزِ گروه NSO اکسپلویتش کرده بودند پچ کرد؛ همینطور باگ خرابی مموری در پلت‌فرم‌های آی‌اواس و مک‌اواسش.

نحوه فورس کردن آپدیت در صورت نیاز

اپل عادت دارد تا زمانیکه بررسی تکمیل نشود جزئیات آسیب‌پذیری را ارائه نمی‌دهد. به هر روی، اکثریت کاربران این پچ را نصب کرده‌اند. به طور خلاصه محتمل‌ترین سناریو آلودگی دستگاه آیفون یا آیپد بعد از بازدید از یک وب‌پیج مخرب است. نصب آپدیت‌های  OS 15.3.1 و iPadOS 15.3.1 از دستگاه‌های شما محافظت خواهد کرد؛ هرچند برای این کار باید به شبکه وای‌فای متصل شوید در غیر این صورت پچ نصب نخواهد شد. برای دستگاه‌هایی که هنوز دکمه آپدیتی نشان داده نشده است کسپرسکی توصیه می‌کند با رفتن به Settings → General → Software update و بررسی موجودیت آپدیت‌های نرم‌افزاری دستگاه خود را وادار به آپدیت کنید.

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,133,200 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    10,703,200 ریال
    خرید
  • Kaspersky Safe Kids

    شما می توانید بر ارتباطات اینترنتی کودکان از قبیل فعالیتهای عمومی در فیسبوک، کنترل تماسها و پیامها از طریق دستگاههای اندرویدی نظارت داشته باشید. کمک شما به کودکان بهترین راهنمایی برای آنها ...

    2,675,800 ریال10,703,200 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    6,426,000 ریال25,704,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    71,393,200 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    10,098,000 ریال20,196,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    14,480,600 ریال28,961,200 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    15,490,400 ریال30,980,800 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد