وبلاگ

کلاس اشکال جدید افزایش امتیاز در macOS و iOS پیدا شد

محققان امنیت سایبری از Trellix یافته‌های خود را در مورد شش آسیب‌پذیری در macOS و iOS و یک کلاس باگ جدید به اشتراک گذاشته‌اند.

این شرکت در توصیه‌ای که اوایل امروز منتشر شد، گفت که کلاس جدید اشکالات افزایش امتیاز مبتنی بر حمله ForcedEntry است که از ویژگی macOS و iOS برای استقرار بدافزار Pegasus تلفن همراه گروه NSO سوء استفاده کرد.

طبق گزارش فنی، اقدامات کاهشی اپل پس از کشف ForcedEntry برای جلوگیری از چندین حمله مرتبط کافی نبود.

به طور خاص، کلاس باگ جدید حاوی آسیب‌پذیری‌های روز صفر متعددی است که مشابه آن‌هایی است که در حمله فوق‌الذکر مورد سوء استفاده قرار گرفته‌اند، با امتیازات CVSS بین 5.1 و 7.1.

آستین امیت، مدیر ارشد Trellix توضیح داد: «آسیب‌پذیری‌های بالا نشان‌دهنده نقض قابل‌توجهی از مدل امنیتی macOS و iOS است که به برنامه‌های کاربردی تکی است که دسترسی دقیق به زیرمجموعه منابع مورد نیاز خود دارند و خدمات با امتیاز بالاتر را برای دریافت هر چیز دیگری جستجو می‌کنند. محقق آسیب پذیری

نقص های کشف شده بر دسترسی به پیامک و iMessage و همچنین داده های مکان، عکس ها و ویدیوها تأثیر گذاشت. عوامل تهدید می توانند از این اشکالات برای حذف پیام های خاص، سابقه تماس یا پست صوتی یا پاک کردن حافظه داخلی دستگاه استفاده کنند. این باگ ها به اپل فاش شده و به ترتیب با macOS 13.2 و iOS 16.3 رفع شده اند.

جاناتان نادسن، رئیس تحقیقات جهانی در مرکز تحقیقات امنیت سایبری Synopsys توضیح داد: افشای ترلیکس در مورد آسیب‌پذیری‌های افزایش امتیازات که بر macOS و iOS تأثیر می‌گذارد، تعامل مؤثری بین محققان امنیتی و اپل را نشان می‌دهد.

نادسن به Infosecurity گفت: “نرم‌افزار باید با در نظر گرفتن امنیت در هر مرحله ساخته شود و هدف آن یافتن و حذف هرچه بیشتر آسیب‌پذیری‌ها باشد. با این حال، حتی زمانی که همه چیز را به درستی انجام می‌دهید، برخی از آسیب‌پذیری‌ها همچنان می‌توانند در نرم‌افزار منتشر شده وجود داشته باشند.” در یک ایمیل

این کارشناس امنیتی همچنین تاکید کرد که چگونه محققان امنیتی ممکن است آسیب‌پذیری‌های اضافی را پس از انتشار کشف کنند.

Knudsen افزود: “پاسخ سریع به افشای امنیتی ورودی بسیار مهم است. برخی از سازمان ها، از جمله اپل، محققان امنیتی را تشویق می کنند تا با ارائه مشوق هایی، مسائلی را ارائه دهند، که معمولاً به آنها پاداش اشکال می گویند.” “شناخت و درگیر کردن جامعه تحقیقاتی امنیتی یک جزء مهم از یک ابتکار نرم افزار جامع امنیتی است.”

توصیه Trellix چند هفته پس از آن منتشر شد که محققان Sophos ادعا کردند که اولین برنامه های کلاهبرداری “cryptorom” را در فروشگاه App اپل کشف کرده اند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *