کشف چندین حفره در نرمافزار گفتگوی اینترنتی Pidgin
به گزارش واحد متخصصین سایبربان؛ این حفرههای امنیتی که بهوسیلهی محقق شرکت سیسکو تالوس، یوس یونان کشفشدهاند، در مؤلفههای مسئول پروتکل MXit قرار داشتهاند. این مشکلات روز سهشنبه با انتشار نسخهی جدید Pidgin ۲.۱۱.۰ از این نرمافزار برطرف شدهاند.
آسیبپذیریهای نشت اطلاعات شامل CVE-2016-2375 و CVE-2016-2380 میشوند که به مهاجمان اجازه میدهند تا یک خواندن خارج از محدوده را با ارسال یک دادهی MXit دستکاریشده به کارگزار آن ایجاد کنند.
یونان درمجموع شش آسیبپذیری را در استقرار پروتکل MXit در این نرمافزار یافته است. دو مورد از آنها، با شناسههای CVE-2016-2367 و CVE-2016-2372 ردیابی شدهاند و علاوه بر این منجر به نشت بالقوهی اطلاعات حساس میشوند.
همچنین این محقق متوجه شده است که این برنامه از یک حفرهی پیمایش مسیر CVE-2016-4323 رنج میبرد که به یک مهاجم از نوع مردمیانی (MitM) یا یک کارگزار آلوده اجازه میدهد تا پروندههای دلخواه خود را بر روی سامانه قربانی بنویسند.
آسیبپذیریهای باقیمانده شامل سرریز بافر است که ممکن است بهوسیلهی یک کارگزار آلوده یا یک مهاجم مردمیانی از طریق یک دادهی MXit دستکاریشدهی خاص مورد بهرهبرداری قرار گیرند. بهرهبرداری موفقیتآمیز از این حفرههای امنیتی موجب ازکارافتادن دستگاه و یا اجرای کد دلخواه بر روی آن میشود. این آسیبپذیریها با شناسههای CVE-2016-2367،CVE-2016-2371،CVE-2016-2376،CVE-2016-2377 و CVE-2016-2378 ردیابی شدهاند.
محقق امنیتی شرکت سیسکو ارل کارتر دریکی از پستهای وبلاگ خود شرح میدهد: «اتصال سریع و مؤثری که با پیام کوتاه بهوسیلهی این نرمافزار میتوان برقرار کرد، موجب محبوبیت زیاد آن شده است. درنتیجهی مهاجمان بهصورت دائم تلاش میکنند تا آسیبپذیریهایی را در نرمافزار پیام کوتاه پیدا کنند، چراکه به آنها دسترسی فراوانی را به قربانیان بالقوه زیادی میدهد وصله کردن نرمافزار برای کاهش سطح تهدیدات و حملاتی که از سوی مهاجمان باپشتکار و تلاشگر صورت میگیرد، اهمیت فراوانی دارد. بسیاری از کاربران بهصورت منظم نرمافزارهای خود را وصله نمیکنند،که این کار موجب میشود تا راهی آسان برای مهاجمان جهت استفاده و دسترسی به سامانههای قربانیان فراهم گردد».
محققان شرکت سیسکو تالوس این آسیبپذیریها را در بسیاری دیگر از محصولات محبوب از جمله Trane Thermostat،Lhasa،Lebarcive و 7Zip نیز پیداکردهاند.