LOADING CLOSE

Metaphor آسیب‌پذیری دیگری در Stagefright و اندروید

Metaphor آسیب‌پذیری دیگری در Stagefright و اندروید

Metaphor آسیب‌پذیری دیگری در Stagefright و اندروید

Metaphor آسیب‌پذیری دیگری در Stagefright و اندروید

محققین امنیتی یک روش جدید برای نقض آسیب‌پذیری Stagefright را بانام Metaphor کشف کرده‌اند. این آسیب‌پذیری در سال گذشته کشف شد و بر روی library اندروید برای تحلیل فایل‌های چندرسانه‌ای تأثیر دارد. مجرمین سایبری می‌توانند کد مخرب را از طریق یک سایت مخرب یا نقض شده اجرا کنند و اطلاعات کاربر را سرقت کنند.
Metaphor می‌تواند از آسیب‌پذیری Stagefright سوءاستفاده کند و میلیون‌ها وسیله اندرویدی به این نقض آسیب‌پذیر هستند. این تهدید بر روی اندروید های ورژن 2.2 الی 4.0 و 5.0 الی 5.1 تأثیر می‌گذارد. آن همچنین می‌تواند خود را از ASLR پنهان کند و با حملات buffer overflow وسیله را دچار آسیب کند. ASLR به معنای address space layout randomization می‌باشد.
پروسه حمله Metaphor در چند مرحله است. اول قربانی به یک سایت مخرب می‌رسد. سپس یک ویدیو به‌وسیله او ارسال می‌گردد که باعث crash سرور چندرسانه‌ای سیستم می‌شود. Javascript در صفحه منتظر restart شدن mediaserver خواهد شد. سپس اطلاعات در مورد وسیله به سرور خصوصی مجرم سایبری ارسال می‌گردد. سرور یک فایل ویدیویی custom می‌سازد و به‌وسیله ارسال می‌کند که از نقض Stagefright برای کشف اطلاعات بیشتر در داخل وسیله استفاده می‌کند. پس از پروسه شدن توسط Stagefright این ویدیو یک payload را اجرا می‌کند که تمامی دسترسی‌های موردنیاز برای جاسوسی از کاربر را به همراه دارد.
این نقض به آسیب‌پذیری CVE-2015-3864، حتی بدون نیاز کاربر به اجرا کردن فایل ویدیویی، حمله می‌کند. در زمان جستجو و تحلیل فایل‌ها در مرورگر، این player پیش‌فرض و داخلی  وسایل اندرویدی (Stagefright) شروع به کار می‌کند. این نقض در وسایل موبایلی مختلفی (Nexus 5، HTC One، LG G3 و Samsung S5) عالی عمل می‌کند و روش کار آن در برندهای دیگر کمی متفاوت است.
باید به یاد داشت که نقض‌های تولیدشده در محیط‌های آزمایشگاهی و تست در اکثر مواقع خود را به‌عنوان مشکلات عمده عرضه می‌کنند ولی در سناریوهای واقعی از محدودیت‌های برخوردار هستند. این حمله نیاز به اجرا JavaScript در مرورگر را دارد و این کد از تعدادی محدودیت برخوردار است که یعنی لازم به نگرانی شدید نیست. توصیه می‌شود که کاربران در جریان آخرین اخبار امنیتی باشند و وسایل و نرم‌افزارهای خود را به‌روزرسانی کنند.

دیدگاهتان را بنویسید