کمیته رکن چهارم – شرکت سامسونگ یک بهروزرسانی امنیتی را منتشر کرد که در آن یک آسیبپذیری بحرانی که بر تمامی گوشیهای هوشمند فروختهشده از سال ۲۰۱۴ تاثیر میگذارد، برطرف شدهاست.
این نقص امنیتی در نحوه مدیریت تصاویر با فرمت Qmage یا qmg. توسط سیستم عامل اندروید در گوشیهای سامسونگ، قرار دارد. تمامی گوشیهای هوشمند سامسونگ منتشر شده از اواخر سال ۲۰۱۴ این فرمت را پشتیبانی میکنند.
Mateusz Jurczyk، یک محقق امنیتی در تیمProject Zero گوگل، روشی را برای بهرهبرداری از Skia (کتابخانه گرافیکی اندروید)، زمانی که تصاویر Qmage ارسال شده به یک دستگاه را مدیریت میکند، کشف کرد. Jurczyk میگوید نقص Qmage را میتوان در یک سناریوی zero-click و بدون هیچ گونه تعامل کاربر مورد سوء استفاده قرار داد. سیستم عامل اندروید تمام تصاویر ارسال شده به یک دستگاه را بدون اطلاع کاربر به کتابخانه Skia برای پردازش – مانند فرایند تولید پیش نمایشهای تصاویر – هدایت میکند.
این محقق یک نسخه اثبات مفهومی (PoC) را با سوء استفاده از این نقص در برابر برنامه پیامهای سامسونگ، که در همه گوشیهای سامسونگ وجود دارد و فرایند بررسی پیامهای SMS و MMS توسط آن انجام میشود، ایجاد کرد.
Jurczyk گفت که وی با ارسال پیامهای مکرر MMS (پیام چندرسانهای) به یک گوشی سامسونگ از این نقص سوءاستفاده کرده است. هر پیام سعی داشت موقعیت کتابخانه Skia را در حافظه تلفن اندرویدی حدس بزند، که این کار برای دور زدن ویژگی امنیتی ASLR اندروید انجام شده است. Jurczyk میگوید که اینکار منجر به اجرای کد مهاجم روی گوشی میشود.
این محقق گوگل میگوید که این نوع حمله به طور متوسط حدود ۱۰۰ دقیقه طول میکشد و به حدود ۵۰ تا ۳۰۰ پیام MMS نیاز دارد. Jurczyk میگوید که اگرچه ممکن است این حمله پر سروصدا به نظر برسد، اما مهاجم میتواند با روشی بدون هشدار به کاربر، حمله را انجام دهد.
علاوه بر این، این محقق میگوید در حالی که او سوءاستفاده از نقص Qmage را از طریق سایر روشهای غیر از MMS و برنامه پیامهای سامسونگ آزمایش نکرده است، اما از نظر تئوریک بهرهبرداری با هر برنامه اجرا شده بر روی گوشی سامسونگ که میتواند تصاویر Qmage را از یک مهاجم از راه دور دریافت کند، امکان پذیر است.
این محقق در ماه فوریه آسیبپذیری را کشف کرد و این موضوع را به سامسونگ گزارش داد. شرکت سامسونگ در بروزرسانیهای امنیتی خود در ماه می ۲۰۲۰ این نقص را برطرف کرد.
آسیبپذیری با عنوان SVE-۲۰۲۰-۱۶۷۴۷ در اطلاعیه امنیتی سامسونگ و با شناسه CVE-۲۰۲۰-۸۸۹۹ در پایگاه داده Mitre ردیابی میشود.
به نظر نمیرسد که سایر تلفنهای هوشمند تحت تأثیر این آسیبپذیری قرار گرفته باشند، زیرا تنها سامسونگ برای پشتیبانی از فرمت تصویر سفارشی Qmage – که توسط کمپانی کره جنوبی Quramsoft ساخته شده است – سیستم عامل اندروید را ویرایش کرده است.
توصیه میشود تا با اعمال وصله ارائه شده توسط سامسونگ از امکان سوءاستفاده آن توسط مهاجمان جلوگیری شود.
منبع: مرکز مدیریت راهبردی افتا