نسیم گیلان

آخرين مطالب

هشدار؛ واتس‌اپ خود را به‌روز کنید علمي

  بزرگنمايي:

نسیم گیلان - هشدار؛ واتس‌اپ خود را به‌روز کنید
٦٧
٠
ایسنا / نقصی در سیستم‌عامل پیام‌رسان واتس‌اپ در دستگاه‌های اندرویدی شناسایی شده که می‌تواند با بازکردن گالری واتس‌اپ توسط کاربر، به‌طور خودکار باعث آسیب‌پذیری ‌شود و برای جلوگیری از این آسیب، لازم است کاربران واتس‌اپ خود را به آخرین نسخه به‌روز کنند.
در کانال آی‌تی و ™CanaleIT هم کلی عکس و ویدئوی دسته اول و جذاب داریم
یک محقق امنیتی، نقصی را در سیستم‌عامل پیام‌رسان محبوب واتس‌اپ در دستگاه‌های اندرویدی شناسایی کرده است که می‌تواند به مهاجمان، امکان ارتقاء امتیاز و اجرای کد از راه دور (RCE) دهد. این حفره‌ی امنیتی که توسط محققی با نام مستعار «Awakened» کشف شده ، به عنوان یک اشکال «double-free» توصیف و به آن شناسه‌ی « CVE CVE-2019-11932» اختصاص داده شده است.
این نقص، در نسخه‌ی 2.19.230 واتس‌اپ در دستگاه‌های دارای اندروید 8.1 و 9.0 اجازه‌ی اجرای کد از راه دور را می‌دهد و در نسخه‌های قبلی فقط می‌تواند برای حملات انکار سرویس (DoS) استفاده شود. آسیب‌پذیری شناسایی‌شده، در یک کتابخانه‌ی منبع‌باز به نام «libpl_droidsonroids_gif.so» وجود دارد که توسط واتس‌اپ برای تولید پیش‌نمایش پرونده‌های GIF استفاده می‌شود.
بنا بر اعلام مرکز ماهر(مرکز مدیریت امداد و هماهنگی رخدادهای رایانه‌ای) بهره‌برداری از این نقص، شامل ارسال یک پرونده‌ی GIF مخرب است که می‌تواند هنگام بازکردن گالری واتس‌اپ توسط کاربر (به‌عنوان مثال، زمانی که کاربر می‌خواهد برای یکی از مخاطبین خود تصویری ارسال کند) به‌طور خودکار باعث آسیب‌پذیری ‌شود.
به‌گفته‌ی این محقق، مهاجم نمی‌تواند تنها با ارسال یک GIF ویژه، از این نقص بهره‌برداری کند و کنترل تلفن همراه را در دست بگیرد. مهاجم ابتدا باید از آسیب‌پذیری دیگری که در تلفن کاربر وجود دارد، سوءاستفاده کند تا به چیدمان حافظه دسترسی پیدا کند، زیرا یک اشکال « double-free » نیاز دارد تا یک مکان از حافظه را دوبار فراخوانی کند و این کار می‌تواند منجر به خرابی یک برنامه یا ایجاد یک آسیب‌پذیری شود.
در این حالت، هنگامی که یک کاربر واتس‌اپ، نمایه‌ی گالری را برای ارسال پرونده‌ی رسانه باز می‌کند، واتس‌اپ آن‌را با استفاده از یک کتابخانه‌ی منبع‌باز بومی به نام «libpl_droidsonroids_gif.so » برای تولید پیش‌نمایش پرونده‌ی GIF که شامل چندین فریم رمزگذاری‌شده است، تجزیه می‌کند.
برای ذخیره‌سازی فریم‌های رمزگشایی‌شده، از بافری با نام "rasterBits" استفاده می‌شود. اگر همه‌ی فریم‌ها دارای اندازه‌ی یکسان باشند، مجدداً از "rasterBits" برای ذخیره‌ی قاب‌های رمزگشایی‌شده، بدون تخصیص مجدد استفاده می‌شود که همین امر می‌تواند به مهاجم اجازه‌ی سوءاستفاده از آسیب‌پذیری دهد.
پس از بهره‌برداری، دو بردار حمله وجود دارد که مهاجمان می‌توانند از آن استفاده کنند. اولین مورد، افزایش امتیاز محلی است که در آن، یک برنامه‌ی مخرب روی دستگاه نصب می‌شود که آدرس کتابخانه‌های "zygote" (فرایند قالب برای هر برنامه و سرویس آغازشده در دستگاه) را جمع‌آوری می‌کند و یک فایل GIF مخرب تولید می‌کند که منجر به اجرای کد در متن واتس‌اپ می‌شود. این کار به نرم‌افزار مخرب اجازه می‌دهد تا پرونده‌های موجود در سندباکس واتس‌اپ از جمله پایگاه‌داده‌ی پیام را سرقت کند.
بردار حمله‌ی دوم، RCE است که در آن، یک مهاجم با برنامه‌ای که دارای آسیب‌پذیری افشای اطلاعات حافظه‌ی از راه دور است، برای جمع‌آوری آدرس‌های کتابخانه‌های "zygote" و تهیه‌ی یک فایل GIF مخرب جفت می‌شود. به محض اینکه کاربر نمای گالری را در واتس‌اپ باز می‌کند، پرونده‌ی GIF یک پوسته در زمینه‌ی واتس‌اپ ایجاد می‌کند.
محقق Awakend، فیس‌بوک را از این اشکال مطلع و این شرکت، همان زمان وصله‌ی رسمی برای برنامه را در نسخه‌ی واتس‌اپ 2.19.244 منتشر کرد. بنابراین به کاربران توصیه می‌شود که واتس‌اپ خود را به این نسخه به‌روز کنند تا از این اشکال در امان بمانند.

لینک کوتاه:
https://www.nasimegilan.ir/Fa/News/125889/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

دوره جامع کنشگر _ کارشناس جمعیت در گیلان برگزار شد

برگزاری نماز جمعه در همه شهر‌های گیلان

ساماندهی لندفیل سراوان 84 درصد پیشرفت دارد/ضرورت مدیریت زباله تر خانگی

محله شِیخانبَر لاهیجان مقصد محله مج خبر

دیدار نماینده ولی فقیه در گیلان با جامعه کارگری

داستانک/ سمعک با کارکرد متفاوت

مرکز ترک اعتیاد غیرمجاز در رشت پلمپ شد

یکی از راه‌های توسعه گیلان همدلی میان دولت و مجلس است

پروژه قزوین-رحیم آباد-کلاچای می‌تواند پیشران توسعه باشد

دلبر و یار من تویی رونق کار من تویی

مطالبه‌گری؛ مهمترین برنامه عملیاتی بنیاد شهید و امور ایثارگران در دولت سیزدهم

مقوله حجاب اولویت دانشگاه است

رقابت بیش از 27 هزار داوطلب گیلانی در نوبت اول کنکور سراسری

«پاسخ»؛ ویژه‌برنامه شبکه باران برای پاسخگویی مسئولان به مطالبات مردم

حفاظت از انفال مهمترین رسالت هر جنگلبان است

مسدود شدن 9 حلقه چاه غیرمجاز در شهرستان رودبار

مرمت بند‌های تغذیه مصنوعی استان از ابتدای سال تاکنون

جلسه شورای گفتگوی بخش خصوصی با دولت و بانک‌های گیلان

پاسخ شفاف مسوولان گیلان به مطالبات مردم از شبکه باران

تارتار: یکی از اهداف اصلی ملوان کسب مقام قهرمانی جام حذفی است

برای خریدن کتاب هایی درباره اهل بیت(ع) به چه چیزهایی باید توجه شود؟

هر دختری باید کفش سفید داشته باشد

شورای گفتگوی بخش خصوص با دولت و بانک‌های گیلان

تحقق توسعه پایدار با همدلی و انسجام مجلس و دولت

نشست هم اندیشی روسای دانشگاه‌ها و تشکل‌های دانشگاهی گیلان

ابتکار عمل رسانه ملی در انتخابات، مشارکت آگاهانه مردم را رقم زد

بسیج اساتید باید کارکرد متفاوتی در جهاد تبیین داشته باشد

اساتید دانشگاه‌ها همواره دغدغه حل مسائل کشور و ملت را سرلوحه کار خود قرار داده اند.

هدف دولت سیزدهم کاهش بار ترافیکی در کلانشهر رشت است

گیلان با 90 همت فرصت سرمایه‌گذاری در نمایشگاه اکسپو حضور دارد

کیش برترین منطقه آزاد در حوزه‌ی اقتصادی شد

وقتی درد دل می‌کند؛ گوش باش، نگاه باش

رنگ کردن مو و ابرو با نسکافه

دیدار چهره به چهره مدیرکل بنیاد شهید و امور ایثارگران استان اردبیل با جامعه معظم ایثارگری

تصویری دیده نشده از هشتاد سال قبل میدان شهرداری رشت

پلمب مرکز ترک اعتیاد غیرمجاز در رشت

تصویری از هشتاد سال قبل میدان شهرداری رشت

پدر شهید «جعفر نعمت زاده» دیار حق را لبیک گفت

کیش در صدر مناطق آزاد نشست/ تقدیر ویژه‌ی معاون اول رئیس‌جمهور و وزیر اقتصاد از مدیرعامل سازمان منطقه آزاد کیش به عنوان رتبه‌ی برتر روابط عمومی و تصویرسازی

اجرای موسی عصمتی میلیونی شد

کسب مقام قهرمانی و سومی تیم گیلان در رقابت‌های آب‌های آرام کشور

منتخب شهرستان لنگرود در مجلس شورای اسلامی گفت: راه اندازی شبکه‌های تلویزیونی انتخابات کار

دعوت 60 کاراته‌کا به مرحله دوم انتخابی تیم امید و جوانان

نفرات دعوت شده به مرحله دوم انتخابی تیم ملی کاراته مشخص شدند

از زر و سیم جهان پاس نظر باید داشت

استاندار ایلام: از عملکرد اداره کل بنیاد شهید و امور ایثارگران استان رضایت داریم

نخستین نشای مکانیزه برنج در شفت انجام شد

نیشکر هفت تپه؛ از سرخط اعتصابات کارگری به پیشتازی سنگر تولید

امنیت شغلی در گرو تداوم چرخ تولید کارخانجات است

بررسی پرونده‌ها و کالاهای موجود در انبار مرکزی اموال تملیکی گیلان