میلیونها دستگاه اندرویدی توسط نقص کدک بدون اتلاف اپل وصلهنشده افشا شدند: محققان
میلیونها دستگاه اندرویدی توسط نقص کدک بدون اتلاف اپل وصلهنشده افشا شدند: محققان
نقایص امنیتی در یک کدک صوتی توسط محققان امنیتی کشف شده است و میلیونها تلفن اندرویدی و سایر دستگاههای اندرویدی مجهز به چیپستهای MediaTek و Qualcomm را در معرض خطر در معرض خطر قرار دادن هکرها قرار میدهد. این آسیبپذیریها که از کدک ایجاد شده توسط اپل چندین سال پیش سرچشمه میگیرند، از زمانی که این شرکت ۱۱ سال پیش کدک را منبع باز کرد، برای گنجاندن در دستگاههای غیر اپل اصلاح نشد. به گفته محققان، با استفاده از نقایص امنیتی، یک مهاجم میتواند از راه دور به رسانهها و مکالمات صوتی یک تلفن Android دسترسی داشته باشد.
بر اساس گزارش توسط محققان در Check Point Research، نقصی در کدک صوتی بدون تلفات اپل (ALAC) اپل به مهاجم اجازه میدهد تا یک حمله اجرای کد از راه دور (RCE) را بر روی یک هدف انجام دهد. گوشی هوشمند، پس از ارسال فایل صوتی ناقص. حمله RCE میتواند به مهاجم اجازه دهد کنترل چند رسانهای روی گوشی، از جمله پخش ویدئو از دوربینها، دسترسی به رسانهها و مکالمات کاربر را به دست آورد.
نقص امنیتی در کدک ALAC اپل کشف شد که باز بود- منبع این شرکت در سال ۲۰۱۱ – به دستگاههای غیر اپل اجازه میدهد موسیقی را در کیفیت بدون ضرر با استفاده از کدک اختصاصی قبلی اپل. با این حال، در حالی که اپل نسخه اختصاصی کدک ALAC را وصله کرد، به گفته محققان، نسخه منبع باز بدون وصله باقی ماند.
در نتیجه، کوالکام و مدیاتک، تولیدکنندگان چیپست که کدک آسیب پذیر ALAC را به آن پورت کردند. به گفته محققان، رسیورهای صوتی آنها باعث شده است که بیش از دو سوم گوشیهای هوشمند فروخته شده در سال ۲۰۲۱ در برابر نقصهای امنیتی آسیبپذیر باشند که «ALHACK» نامیده میشود. این آسیبپذیریها به طور مسئولانه در اختیار Qualcomm و MediaTek قرار گرفت، که هر دو به مشکلات اذعان کردند و آسیبپذیریها و مواجهههای مشترک (CVE) را برای نقصها اختصاص دادند. MediaTek CVE-2021-0674 و CVE-2021-0675 (با “Medium” و ” رتبهبندی بالا، به ترتیب)، در حالی که کوالکام CVE-2021- را اختصاص داد. ۳۰۳۵۱ (با امتیاز «بحرانی» ۹.۸ از ۱۰) برای ایرادات ALAC، قبل از اصلاح آنها.
طبق گفته محققان، هر دو شرکت وصلههایی را برای نقصهای موجود در این نسخه منتشر کردهاند. دسامبر ۲۰۲۱ بولتن امنیتی Android، به این معنی که کاربران با گوشی های هوشمندی که وصله های امنیتی دسامبر را دریافت کرده اند باید از آسیب پذیری ها در امان باشند. با این حال، میلیونها کاربر از نرمافزارهای قدیمی استفاده میکنند یا کاربرانی که بهروزرسانیهای امنیتی نامنظم را دریافت میکنند – و آنها را در معرض خطر در معرض خطر قرار گرفتن توسط مهاجمان قرار میدهد.
نظرات کاربران