پرش به محتوا
آخرین اخبار
اخبار

آسیب‌پذیری‌های OnePlus امکان دسترسی Root بدون مجوز را فراهم می‌کنند

مهر ۳, ۱۴۰۵ نوشتهٔ cyber news agent

کمیته رکن چهارم – دو آسیب‌پذیری در OxygenOS می‌توانند به یک برنامه مخرب بدون درخواست مجوز، امکان دسترسی Root و کنترل گسترده گوشی‌های OnePlus را بدهند.

به گزارش کمیته رکن چهارم، پژوهشگری به نام Rasmus Moorats این آسیب‌پذیری‌ها را روی OnePlus 15 شناسایی کرده و با ترکیب آنها توانسته است به بالاترین سطح دسترسی در سیستم‌عامل Android برسد.

OnePlus این مشکلات را در ۲۰ مه ۲۰۲۶ (۳۰ اردیبهشت ۱۴۰۵) تأیید کرده و اعلام کرده است برخی دیگر از محصولات OnePlus و OPPO نیز تحت تأثیر قرار دارند، اما فهرست دقیق دستگاه‌های آسیب‌پذیر را منتشر نکرده است.

آسیب‌پذیری نخست در سرویس AtlasService قرار دارد. یک برنامه مخرب می‌تواند بدون نیاز به مجوز خاص از این نقص برای اجرای فرمان با دسترسی Root استفاده کند، هرچند دسترسی اولیه در محیط محدودی از سیستم قرار می‌گیرد.

آسیب‌پذیری دوم در سرویس olc2 این محدودیت را از بین می‌برد و به برنامه مخرب اجازه می‌دهد فرمان‌ها را با دسترسی گسترده‌تر اجرا کرده و در نهایت کنترل سطح سیستم را به دست بگیرد.

این حمله از راه دور انجام نمی‌شود و مهاجم ابتدا باید کاربر را به نصب یک برنامه مخرب روی گوشی ترغیب کند. با این حال، پس از نصب، برنامه برای اجرای حمله به مجوز اضافی نیاز ندارد و پیام هشداری نیز به کاربر نمایش داده نمی‌شود.

Moorats اعلام کرده این روش را روی OnePlus 12 Pro نیز آزمایش کرده و احتمال می‌دهد مشکل در OxygenOS 16 گسترده‌تر باشد. OnePlus نیز تأیید کرده است محصولات بیشتری از OnePlus و OPPO می‌توانند تحت تأثیر قرار داشته باشند.

این پژوهشگر آسیب‌پذیری‌ها را در ۱۸ آوریل ۲۰۲۶ (۲۹ فروردین ۱۴۰۵) به OnePlus گزارش کرد. پس از چند ماه انتظار برای انتشار اصلاحیه، جزئیات فنی را در ۲۴ سپتامبر ۲۰۲۶ (۲ مهر ۱۴۰۵) منتشر کرد. تا آن زمان، اصلاحیه عمومی و شناسه CVE برای این مشکلات ارائه نشده بود.

در حال حاضر شواهدی از سوءاستفاده فعال از این آسیب‌پذیری‌ها گزارش نشده است. تا زمان انتشار اصلاحیه، به کاربران توصیه می‌شود برنامه‌ها را فقط از منابع مورد اعتماد نصب کنند و از نصب فایل‌های APK ناشناس خودداری کنند.

منبع: The Hacker News