در تاریخ ۲۶ نوامبر ۲۰۲۴، چندین آسیبپذیری با شدت بالا در دستگاههای اندروید و گوگل پیکسل شناسایی شده است که میتواند منجر به افزایش سطح دسترسی، سرقت دادهها و دسترسی غیرمجاز به ویژگیهای حساس شود. برخی از این آسیبپذیریها برطرف شدهاند، اما برخی دیگر همچنان نیازمند توجه هستند. در ادامه، جزئیات فنی این آسیبپذیریها و شناسههای CVE مرتبط ارائه میشود:
CVE-2024-0017: دسترسی به موقعیت جغرافیایی کاربر از طریق دوربین
در این آسیبپذیری، برنامه دوربین اندروید به کاربران امکان میدهد تصاویر را با دادههای موقعیت جغرافیایی در متادیتای Exif ثبت کنند. با این حال، نقصی در منطق برنامه وجود دارد که به مهاجمان اجازه میدهد حتی بدون داشتن مجوز ACCESS_FINE_LOCATION
، به دادههای موقعیت جغرافیایی دسترسی پیدا کنند. این نقص در متد CameraActivity.shouldUseNoOpLocation()
قرار دارد که تعیین میکند کدام ارائهدهنده موقعیت جغرافیایی استفاده شود. اگر متد Activity.getCallingPackage()
مقدار null
برگرداند، سیستم بهطور پیشفرض از LegacyLocationProvider
استفاده میکند که منجر به افشای موقعیت کاربر میشود.
نمونه کد بهرهبرداری:
CVE-2023-21383: افزودن برنامهها به لیست استثنای VPN
این آسیبپذیری در برنامه تنظیمات اندروید به مهاجمان امکان میدهد بدون مجوز، لیست استثنای VPN را تغییر دهند. با بهرهبرداری از این نقص، مهاجم میتواند برنامههایی مانند گوگل کروم را به لیست استثنا اضافه کند که ممکن است منجر به افشای دادههای حساس از طریق کانالهای ناامن شود.
نمونه کد بهرهبرداری:
CVE-2024-34719: بررسی نادرست مجوزهای بلوتوث
این نقص در سیستم مجوزهای بلوتوث به مهاجمان امکان میدهد با دستکاری پارامتر AttributionSource
، بررسیهای امنیتی را دور بزنند و به APIهای بلوتوث، از جمله متدهای دارای سطح دسترسی بالا، دسترسی پیدا کنند. خدمات بلوتوث اندروید مجوزها را در سطح کلاینت و سرویس سیستم بررسی میکند. با ارسال یک شیء AttributionSource
دستکاریشده، مهاجم میتواند سیستم را فریب دهد تا دسترسیهای بالاتری اعطا کند.
نمونه کد بهرهبرداری:
CVE-2023-21292: دور زدن بررسیهای امنیتی داخلی در ContentProvider
این آسیبپذیری به مهاجمان امکان میدهد بررسیهای مجوز داخلی در ContentProvider
را دور بزنند و به دادههای حساس دسترسی پیدا کنند. با بهرهبرداری از این نقص، مهاجم میتواند به دادههایی که باید محافظت شوند، دسترسی یابد.
یک نظر