تاریخ انتشار: ۱۲:۰۳ - ۲۴ مهر ۱۳۹۸

هشدار؛ واتس‌اپ خود را به‌روز کنید

نقصی در سیستم‌عامل پیام‌رسان واتس‌اپ در دستگاه‌های اندرویدی شناسایی شده که می‌تواند با بازکردن گالری واتس‌اپ توسط کاربر، به‌طور خودکار باعث آسیب‌پذیری ‌شود و برای جلوگیری از این آسیب، لازم است کاربران واتس‌اپ خود را به آخرین نسخه به‌روز کنند.
واتساپ 2
اقتصاد24 - یک محقق امنیتی، نقصی را در سیستم‌عامل پیام‌رسان محبوب واتس‌اپ در دستگاه‌های اندرویدی شناسایی کرده است که می‌تواند به مهاجمان، امکان ارتقاء امتیاز و اجرای کد از راه دور (RCE) دهد. این حفره‌ی امنیتی که توسط محققی با نام مستعار «Awakened» کشف شده ، به عنوان یک اشکال «double-free» توصیف و به آن شناسه‌ی « CVE CVE-2019-11932» اختصاص داده شده است.

این نقص، در نسخه‌ی 2.19.230 واتس‌اپ در دستگاه‌های دارای اندروید 8.1 و 9.0 اجازه‌ی اجرای کد از راه دور را می‌دهد و در نسخه‌های قبلی فقط می‌تواند برای حملات انکار سرویس (DoS) استفاده شود. آسیب‌پذیری شناسایی‌شده، در یک کتابخانه‌ی منبع‌باز به نام «libpl_droidsonroids_gif.so» وجود دارد که توسط واتس‌اپ برای تولید پیش‌نمایش پرونده‌های GIF استفاده می‌شود.

بنا بر اعلام مرکز ماهر(مرکز مدیریت امداد و هماهنگی رخدادهای رایانه‌ای) بهره‌برداری از این نقص، شامل ارسال یک پرونده‌ی GIF مخرب است که می‌تواند هنگام بازکردن گالری واتس‌اپ توسط کاربر (به‌عنوان مثال، زمانی که کاربر می‌خواهد برای یکی از مخاطبین خود تصویری ارسال کند) به‌طور خودکار باعث آسیب‌پذیری ‌شود.

به‌گفته‌ی این محقق، مهاجم نمی‌تواند تنها با ارسال یک GIF ویژه، از این نقص بهره‌برداری کند و کنترل تلفن همراه را در دست بگیرد. مهاجم ابتدا باید از آسیب‌پذیری دیگری که در تلفن کاربر وجود دارد، سوءاستفاده کند تا به چیدمان حافظه دسترسی پیدا کند، زیرا یک اشکال « double-free » نیاز دارد تا یک مکان از حافظه را دوبار فراخوانی کند و این کار می‌تواند منجر به خرابی یک برنامه یا ایجاد یک آسیب‌پذیری شود.

در این حالت، هنگامی که یک کاربر واتس‌اپ، نمایه‌ی گالری را برای ارسال پرونده‌ی رسانه باز می‌کند، واتس‌اپ آن‌را با استفاده از یک کتابخانه‌ی منبع‌باز بومی به نام «libpl_droidsonroids_gif.so » برای تولید پیش‌نمایش پرونده‌ی GIF که شامل چندین فریم رمزگذاری‌شده است، تجزیه می‌کند.

برای ذخیره‌سازی فریم‌های رمزگشایی‌شده، از بافری با نام "rasterBits" استفاده می‌شود. اگر همه‌ی فریم‌ها دارای اندازه‌ی یکسان باشند، مجدداً از "rasterBits" برای ذخیره‌ی قاب‌های رمزگشایی‌شده، بدون تخصیص مجدد استفاده می‌شود که همین امر می‌تواند به مهاجم اجازه‌ی سوءاستفاده از آسیب‌پذیری دهد.

پس از بهره‌برداری، دو بردار حمله وجود دارد که مهاجمان می‌توانند از آن استفاده کنند. اولین مورد، افزایش امتیاز محلی است که در آن، یک برنامه‌ی مخرب روی دستگاه نصب می‌شود که آدرس کتابخانه‌های "zygote" (فرایند قالب برای هر برنامه و سرویس آغازشده در دستگاه) را جمع‌آوری می‌کند و یک فایل GIF مخرب تولید می‌کند که منجر به اجرای کد در متن واتس‌اپ می‌شود. این کار به نرم‌افزار مخرب اجازه می‌دهد تا پرونده‌های موجود در سندباکس واتس‌اپ از جمله پایگاه‌داده‌ی پیام را سرقت کند.

بردار حمله‌ی دوم، RCE است که در آن، یک مهاجم با برنامه‌ای که دارای آسیب‌پذیری افشای اطلاعات حافظه‌ی از راه دور است، برای جمع‌آوری آدرس‌های کتابخانه‌های "zygote" و تهیه‌ی یک فایل GIF مخرب جفت می‌شود. به محض اینکه کاربر نمای گالری را در واتس‌اپ باز می‌کند، پرونده‌ی GIF یک پوسته در زمینه‌ی واتس‌اپ ایجاد می‌کند.

محقق Awakend، فیس‌بوک را از این اشکال مطلع و این شرکت، همان زمان وصله‌ی رسمی برای برنامه را در نسخه‌ی واتس‌اپ 2.19.244 منتشر کرد. بنابراین به کاربران توصیه می‌شود که واتس‌اپ خود را به این نسخه به‌روز کنند تا از این اشکال در امان بمانند.

منبع: ایسنا
ارسال نظر
قوانین ارسال نظر
لطفا از نوشتن با حروف لاتین (فینگلیش) خودداری نمایید.
از ارسال دیدگاه های نا مرتبط با متن خبر، تکرار نظر دیگران، توهین به سایر کاربران و ارسال متن های طولانی خودداری نمایید.
لطفا نظرات بدون بی احترامی، افترا و توهین به مسئولان، اقلیت ها، قومیت ها و ... باشد و به طور کلی مغایرتی با اصول اخلاقی و قوانین کشور نداشته باشد.
در غیر این صورت، «اقتصاد24» مطلب مورد نظر را رد یا بنا به تشخیص خود با ممیزی منتشر خواهد کرد.

قیمت سکه و طلا امروز چهارشنبه ۵ اردیبهشت ۱۴۰۳ + جدول

قیمت انواع دستگاه ماینر امروز + جدول

اینفوگرافی/ بیشترین هزینه‌های نظامی جهان در سال ۲۰۲۳

قیمت سکه و طلا امروز پنجشنبه ۶ اردیبهشت ۱۴۰۳ + جدول

صفحه اول روزنامه‌های سیاسی امروز

قیمت انواع ماشین بی ام و در بازار امروز + جدول

قیمت لیر ترکیه امروز در بازار + جزئیات

پیش‌بینی هواشناسی تهران و ایران امروز + جدول

قیمت انواع گوشی موبایل اپل امروز + جدول

وضعیت هواشناسی امروز

قیمت دینار عراق امروز در بازار + جزئیات

قیمت انواع لپ تاپ اچ پی HP امروز + جدول

قیمت دلار و یورو امروز چهارشنبه ۵ اردیبهشت ۱۴۰۳ + جدول

قیمت انواع لپ تاپ ایسوس امروز + جدول

عکس/استوری تازه حامد آهنگی به مناسبت تولد پسرش

قیمت خودرو‌های ایران خودرو امروز چهارشنبه ۵ اردیبهشت ۱۴۰۳ + جدول

قیمت خودرو‌های سایپا امروز چهارشنبه ۵ اردیبهشت ۱۴۰۳ + جدول

برنامه علی دایی مشخص شد

عکس/تغییر چهره ۲ خواهر سریال بزنگاه بعد از ۱۶ سال

قیمت خودرو‌های ایران خودرو امروز پنجشنبه ۶ اردیبهشت ۱۴۰۳ + جدول

خواندنی‌ها
خودرو
فناوری
آخرین اخبار

رقم نهایی حقوق بازنشستگان مشخص شد

رشد ۶۴ درصدی منابع بانک سینا در دو سال گذشته

همه دارندگان کارت ملی بخوانند

استایل بهاری مرجانه گلچین حسابی سر و صدا کرد + عکس

آخرین خبر از وضعیت بیماری ترانه علیدوستی

در سال ۱۴۰۳ منتظر کاهش قیمت ارز و نرخ تورم نباشید

میتسوبیشی با لباس رنو در ایران + عکس

کاهش فاصله ازدواج و فرزندآوری در ایران

علت ریزش قیمت سکه/ طلا زیر پای سکه را خالی کرد؟

علت گرانی پیاز مشخص شد

خبر خوب درباره رتبه بندی معلمان

فیلم/ دستور تخلیه یک روستا بخاطر شکسته شدن سد!

درخواست هادی چوپان برای بخشش توماج صالحی+ عکس

رقابت کنکور سراسری ۱۴۰۳

تصمیم افزایش قیمت پژو پارس چه بلایی سر بازار خودرو می‌آورد؟

قیمت ماکارونی چقدر افزایش یافت؟

مرز‌های تقلب در کنکور ۱۴۰۳ جابجا شد

عکس/ بهاره رهنما با شلوار غیرمتعارف ظاهر شد!

ستاره پرسپولیس لیگ را از دست داد

اینفوگرافی/ تمام «نه»‌های رهبر انقلاب به سلاح اتمی

استوری اوسمار خطاب به محمد حسین میثاقی+ عکس

مشکل استقلال با مالک جدید پرسپولیس چیست؟

قیمت جهانی طلا کاهش یافت

ساده‌ترین راه برای دریافت سود سهام عدالت

فرار محمد صادقی از ایران؛ بازیگر جنجالی کجا به سر می‌برد؟

فرشاد مومنی: شرم نمی‌کنند و راحت می‌گویند که از افزایش نرخ ارز سود نمی‌بریم!

رونق بازار مسکن شمال با سفرهای نوروزی؟

فیلم/ خواستگاری بازیگر معروف نون خ از دختر ترامپ!

عروس امام خمینی درگذشت

تابلوی معاملات بورس خبر از رونق می‌دهد؟

واتساپ بروز رسانی می‌شود

امیر تتلو: پرسپولیس قهرمان نشود چه تیمی بشود؟

کدام خانم بازیگر امیر تتلو را در استانبول اغفال کرد؟

صادرات LNG روسیه در یک قدمی توقف

قیمت برنج ایرانی افزایش یافت

ادامه روند نزولی بازار خودرو در پایان هفته

سقوط ین رکورد ۳۴ ساله را شکست

فیتیله اختلاف عمو‌های فیتیله‌ای با عمو قناد پس از سال‌ها روشن شد

اعلام زمان نتایج اولیه کنکور ۱۴۰۳

مراقب این میم کوین‌های ارز سولانا باشید!

درآمد‌های نفتی باعث ایجاد تورم می‌شود؟

فیلمی از دختر ابراهیم رئیسی که وایرال شد

توضیح قوه قضاییه درباره حکم اعدام توماج صالحی

واردات گوشت گرم از آفریقا!

قیمت جدید دام زنده اعلام شد

خام فروشی نفت ممنوع است؛ اما با افتخار می‌فروشیم!

سقوط ین رکورد ۳۴ ساله را شکست

لایحه افزایش تعطیلات آخر هفته نهایی می‌شود یا فراموش؟

سهامداران استقلال و پرسپولیس چه کسانی هستند؟

شیر و ماست از سبد غذایی خانوار حذف شد