کشف یک نقص امنیتی خطرناک در گوشیهای اندرویدی مجهز به پردازنده گرافیکی Mali
به گزارش کارگروه امنیت سایبربان ؛ گوگل بهتازگی از یک نقص امنیتی خطرناک برای گوشیهای هوشمند مجهز به هسته گرافیکی Mali خبر داده است که همچنان وجود داشته و هنوز هیچ راه حلی برای آن ارائه نشده است. این نقص امنیتی کنترل کامل گوشی شما را در اختیار هکر قرار میدهد.
تیم امنیتی Project Zero شرکت گوگل با انتشار پست جدید در وبلاگ رسمی خود از یک نقص امنیتی جدید خبر داده و توضیح داد که چرا این نقص امنیتی بسیار مهم است و باید هرچه سریعتر برطرف شود.
این مشکل امنیتی که CVE-2022-33917 نامگذاری شده است، در حال حاضر تنها گوشیهای هوشمند مجهز به پردازنده گرافیکی Mali از شرکت ARM را هدف قرار میدهد. در این گزارش همچنین فهرستی منتشر شده که نشان میدهد گوشیهای ساخته شده توسط گوگل، سامسونگ، شیائومی و OPPO که دارای پردازنده گرافیکی Mali هستند، همگی در معرض خطر این نقص امنیتی حل نشده قرار دارند.
محققان پس از بررسی این مشکل متوجه شدند که پنج نقص امنیتی جداگانه در کنار یکدیگر قرار گرفته و یک مشکل بزرگتر مرتبط با هسته (kernel) شکلگرفته است.
همانطور که تیم امنیتی Project Zero در پست وبلاگی خود به آن اشاره کرده است، احتمال آشکار شدن آدرسهای حافظه فیزیکی گوشیهای هوشمند وجود دارد. به زبان ساده، هکرها با سوءاستفاده از این موارد میتوانند به سیستم تلفن همراه کاربر دسترسی کامل داشته و با دورزدن مجوزهای دسترسی یا پرمیشن اندروید نهتنها دادههای موجود در گوشی را دستکاری کنند، بلکه نرمافزار یا بدافزار موردنظر خود را هم نصب کنند.
شرکت ARM در تلاش برای حل این مشکل
تیم امنیتی Project Zero سریعاً پس از کشف این نقص امنیتی موضوع را با شرکت ARM در میان گذاشته است بهزودی یک پچ امنیتی برای رسیدگی به این مشکل حیاتی منتشر خواهد شد. البته در مراحل اولیه بررسی این بهروزرسانی مشخص شد که حتی با وجود اصلاحات فرضی مشکلات همچنان پابرجاست.
یکی از سخنگویان شرکت گوگل در مورد گامهای بعدی این شرکت برای رسیدگی به نقص امنیتی CVE-2022-33917 عنوان کرده است:
در حال حاضر شرکت ARM در تلاش برای رفع این نقص امنیتی در گوشیهای گوگل پیکسل و سایر مدلهای اندرویدی است و طی چند هفته آینده بهروزرسانی آن منتشر خواهد شد. شرکتهای تولیدکننده گوشی اندرویدی برای مطابقت با دستورالعملهای SPL و دریافت مجوز استفاده از سیستمعامل اندروید، ملزم به دریافت این وصله امنیتی خواهند بود.