به گزارش روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)؛تیم امنیت اندروید گوگل ماه شلوغ و پرحاشیهای را پشت سر گذاشته است؛ ابتدا کشف آسیب پذیری بزرگ Stagefright (حفره امنیتی که به نفوذگران امکان دسترسی از راه دور به دستگاههای اندرویدی را می دهد ) تنها چند روز قبل از آغاز کنفرانس امنیتی سالانه Black Hat سروصدای زیادی بهپا کرد و حالا نوبت به موسسه تحقیقاتی MWR Labs رسیده تا از آسیبپذیری بدون راه حلی پرده بردارد که به مهاجمان امکان میدهد حالت Sandbox (محیط نرمافزاری امن و کنترل شده) در اندروید را دور بزنند.
این آسیبپذیری مربوط به نحوه مدیریت برخی آدرسهای اینترنتی بهوسیله گوگل ادمین گوشیهای اندرویدی میشود، به این صورت که اگر اپلیکیشن دیگری روی گوشی URL مشابهی را برای گوگل ادمین ارسال کند، مهاجمان میتوانند پروتکل امنیتیSame Origin Policy را دور بزنند و به اطلاعات موجود در محیط سندباکس ادمین دسترسی پیدا کنند.
MWR Labs در پیامی نوشت: «با بررسی گوگل ادمین متوجه شدیم که این اپلیکیشن در دریافت یک آدرس اینترنتی تحت اتصال IPC از اپلیکیشنهای نصب شده روی همان دستگاه دچار اشکال است. گوگل ادمین یک آدرس اینترنتی را تحت عملیات نرمافزاری خود بارگذاری میکند در این شرایط مهاجمان قادر خواهند بود با استفاده از file://URL برای دسترسی به فایلی تحت کنترل با یک لینک نمادین پروتکل Same Origin Policy را دور بزنند و دادهها را از محیط سندباکس گوگل ادمین بیرون بکشند. نفوذگران با نصب یک اپلیکیشن خرابکارانه روی اسمارتفون کاربران میتوانند از این نقطه ضعف سواستفاده کنند.
MWR Labs در ماه مارس این آسیبپذیری را به گوگل گزارش کرد و غول جست و جو نیز وجود آن را تایید و اعلام کرد تا ماه ژوئن مسیری را برای رفع این حفره منتشر خواهد کرد. اما گوگل به وعده خود عمل نکرد تا آنکه MWR اوایل ماه میلادی جاری اعلام کرد که گزارش جامعی را مربوط به این نقطه ضعف منتشر میکند.
اما گوگل این بار نیز به درخواست MWR برای توضیح این آسیبپذیری واکنشی نشان نداد. این نقص امنیتی در آخرین نسخه گوگل ادمین شناسایی شده و احتمالا در نسخههای قدیمیتر هم وجود دارد.
به توصیه کارشناسان MWR، تا زمانی که گوگل پیشنهادی برای رفع آسیبپذیری گوگل ادمین عرضه نکرده، کاربران میبایست از نصب اپلیکیشنهای مشکوک روی دستگاههای اندرویدی خودداری کنند؛ توصیهای که بیتردید نه فقط در مورد گوگل ادمین که در هر حالتی باید آن را رعایت کرد.
منبع: کسپرسکی آنلاین
* کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکی، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکي نام دارد.