اپل، آسیب‌پذیریِ روز صفر در WebKit را پچ می‌کند

25 بهمن 1400 اپل، آسیب‌پذیریِ روز صفر در WebKit را پچ می‌کند

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ اپل آسیب‌پذیری روز صفر دیگری را این بار در موتور جست‌وجوی خود به نامWebKit  پچ کرده است. عاملین تهدید هنوز هم فعالانه دارند این آسیب‌پذیری را اکسپلویت می‌کنند تا بدین‌وسیله دستگاه‌های آیفون، آیپد و مک‌اواس دستکاری شوند. این آسیب‌پذیری روز صفر با نام  CVE-2022-22620 در حال رهگیری است و در واقع می‌توان آن را یک معضل  Use-After-Free دانست مرتبط با مموری دینامیک در طول عملیات برنامه. طبق شرحیات اپل در مورد این باگ، مهاجمین در مورد پرونده روز صفر اپل می‌توانند کد دلخواه را بعد از اینکه محتوای وب آلوده را پردازش کردند روی دستگاه‌های آلوده اجرا کند. این باگ همچنین می‌تواند به خرابی‌های غیرمنتظره‌ی سیستم‌عامل نیز منجر شود. با ما همراه شوید تا شما را از چند و چون این آسیب‌پذیری باخبر سازیم.

اپل بخوبی می‌داند که ممکن است هنوز هم این آسیب‌پذیری اکسپلویت‌ شود. ساده‌ترین روش اکسپلویت مهاجمین هم نقصی است که شامل استفاده مجدد از مموری آزادشده‌ی سیستم است. ارجاع به مموری بعد از اینکه آزاد شده می‌تواند باعث خرابی برنامه شود و از ارزش‌های غیرمنتظره استفاده گشته یا کدی دلخواه اجرا شود. اکسپلویت مموری از پیش آزادشده می‌تواند بسته به نمونه‌سازی و زمانبندی نقص، پیامدهای منفی دیگری نیز داشته باشد از فاسد شدن داده‌های معتبر گرفته تا اجرای کد دلخواه.

خطای مموری

این نوع خطاها معمولاً دو علت شایع و برخی‌اوقات هم‌پوشانی‌کننده دارند: شرایط خطا و سایر شرایط استثنایی و نیز سردرگمی سر اینکه چه بخشی از برنامه مسئول آزادسازی مموری است. در سناریوی CVE-2022-22620، مموری مربوطه بعد از آزادسازی‌اش به بخش دیگری اختصاص داده شده است. پوینتر اورجینال برای آزادسازی مموری مجدداً استفاده می‌شود و به جایی داخل بخش جدید اختصاصی اشاره دارد. با تغییر داده‌ها، مموری که با اعتبار استفاده می‌شدند خراب می‌شوند. نمونه‌اش کد C++- ممکن است پوینترهای مختلف در هرم داده‌ها پراکنده شوند. اگر یکی از این پوینترهای تابع با آدرس داخل کد پوسته اوررایت شوند، اجرای کد دلخواه ممکن است صورت گیرد.

دستگاه‌های زیادی مبتلا شده‌اند

اپل به منظور حل این مسئله برای محصولات خود آپدیت‌های امنیتی جداگانه منتشر کرده است-  macOS Monterey 12.2.1, iOS 15.3.1 و iPadOS 15.3.1. این آپدیت‌ها نحوه مدیریت مموری توسط سیستم‌عامل‌ها را تقویت می‌کنند. این باگ خیلی از دستگاه‌های اپل را مبتلا کرده است- شامل آیفون‌های 6s و نسخه‌های بالاتر، مدل‌های آیپد پرو، آیپد ایر 2 به بالا، آیپد نسل 5 به بالا، آیپد مینی به بعد و آیپاد تاچ نسل 7. همچنین دسکتاپ‌ها و نوت‌بوک‌هایی که macOS Monterey را نیز اجرا می‌کنند آلوده شده‌اند. این دومین بار است که اپل در سال جاری مجبور شده برای پچ یک روز صفر آپدیتی منتشر کند. ماه پیش این شرکت همچنین مجبور شد یک مشکل مموری را پچ کند- باگ روز صفر که آی‌اواس، آیپد اواس و مک‌اواس مانیتری را تحت عنوان آسیب‌پذیری  CVE-2022-22587 آلوده کرده بود. مهاجمین قادر شده بودند با استفاده از اپی آلوده برای اجرای کد دلخواه با مزیت‌های کرنل این باگ را اکسپلویت کنند.

در عین حال این شرکت روز صفر وب‌کیت دیگری را با نام CVE-2022-22594 پچ کرد. این نقص مرورگرهای مک‌اواس، آی‌اواس و آیپد اواس را درگیر کرده بود و همچنین باعث می‌شد وبسایت‌ها برای پیدا کردن اطلاعات در مورد سایر تب‌هایی که کاربر ممکن بود باز کرده باشد جاسوسی می‌شد. سال گذشته اپل همچنین چندین آسیب‌پذیری روز صفر را نیز از جمله یک روز صفر کلیک صفر که جاسوس‌افزار پگاسوزِ گروه NSO اکسپلویتش کرده بودند پچ کرد؛ همینطور باگ خرابی مموری در پلت‌فرم‌های آی‌اواس و مک‌اواسش.

نحوه فورس کردن آپدیت در صورت نیاز

اپل عادت دارد تا زمانیکه بررسی تکمیل نشود جزئیات آسیب‌پذیری را ارائه نمی‌دهد. به هر روی، اکثریت کاربران این پچ را نصب کرده‌اند. به طور خلاصه محتمل‌ترین سناریو آلودگی دستگاه آیفون یا آیپد بعد از بازدید از یک وب‌پیج مخرب است. نصب آپدیت‌های  OS 15.3.1 و iPadOS 15.3.1 از دستگاه‌های شما محافظت خواهد کرد؛ هرچند برای این کار باید به شبکه وای‌فای متصل شوید در غیر این صورت پچ نصب نخواهد شد. برای دستگاه‌هایی که هنوز دکمه آپدیتی نشان داده نشده است کسپرسکی توصیه می‌کند با رفتن به Settings → General → Software update و بررسی موجودیت آپدیت‌های نرم‌افزاری دستگاه خود را وادار به آپدیت کنید.

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,238,100 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    10,860,600 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    1,086,060 ریال10,860,600 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    72,443,100 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    10,246,500 ریال20,493,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    14,693,550 ریال29,387,100 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    15,718,200 ریال31,436,400 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    65,201,550 ریال130,403,100 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    208,649,100 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    78,242,550 ریال156,485,100 ریال
    خرید
  • Kaspersky Small Office Security

    250,670,100 ریال
    خرید
  • Kaspersky Small Office Security

    91,283,550 ریال182,567,100 ریال
    خرید
  • Kaspersky Small Office Security

    291,966,600 ریال
    خرید
  • Kaspersky Small Office Security

    104,324,550 ریال208,649,100 ریال
    خرید
  • Kaspersky Small Office Security

    333,987,600 ریال
    خرید
  • Kaspersky Small Office Security

    117,365,550 ریال234,731,100 ریال
    خرید
  • Kaspersky Small Office Security

    375,284,100 ریال
    خرید
  • Kaspersky Small Office Security

    119,539,050 ریال239,078,100 ریال
    خرید
  • Kaspersky Small Office Security

    382,529,100 ریال
    خرید
  • Kaspersky Small Office Security

    168,442,800 ریال336,885,600 ریال
    خرید
  • Kaspersky Small Office Security

    539,021,100 ریال
    خرید
  • Kaspersky Small Office Security

    217,346,550 ریال434,693,100 ریال
    خرید
  • Kaspersky Small Office Security

    695,513,100 ریال
    خرید
  • Kaspersky Small Office Security

    262,627,800 ریال525,255,600 ریال
    خرید
  • Kaspersky Small Office Security

    840,413,100 ریال
    خرید
  • Kaspersky Small Office Security

    498,090,300 ریال996,180,600 ریال
    خرید
  • Kaspersky Small Office Security

    1,593,893,100 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد