خطر امنیتی برای دستگاههای اندرویدی با وصله امنیتی قبل از دسامبر ۲۰۲۱

خطر امنیتی برای دستگاههای اندرویدی با وصله امنیتی قبل از دسامبر ۲۰۲۱
گوشیهای هوشمند اندرویدی و همچنین دستگاههای هوشندی که نسخههای اخیر این سیستمعامل را اجرا میکنند همچنان درمعرض خطرها امنیتی قرار دارند. یکی از دلایل عجیب این آسیبپذیری امنیتی، مربوط به کدک صوتی ALAC است.
همانطور که Neowin اشاره کرده است، پردازندههای کوالکام و مدیاتک در مجموع حدود ۹۵ درصد دستگاههای اندرویدی آمریکایی را تأمین میکنند. شرکت امنیتی Check Point اعلام کرد هر دستگاه اندرویدی که آخرین وصلهی امنیتی اندروید آن مربوط به قبل از دسامبر ۲۰۲۱ است درحالحاضر درمعرض آسیبپذیری امنیتی است. این مشکل میتواند به هکرها اجازه دهد تا میلیونها دستگاه اندرویدی مجهز به تراشههای کوالکام و مدیاتک را کنترل کنند.
این آسیبپذیری در ALAC قرار دارد و معمولاً بهعنوان Apple Lossless شناخته میشود. ALAC یک فرمت صوتی است که اپل در سال ۲۰۰۴ معرفی کرد. همانطور که از نام این فناوری پیدا است، هدف آن ارائهی صدا بدون افت کیفیت ازطریق اینترنت است.
اگرچه اپل نسخهی اختصاصی خود از ALAC را طراحی کرده است، اما یک نسخهی منبعباز از این کدک وجود دارد که کوالکام و مدیاتک برای گوشیهای هوشمند اندرویدی به آن وابستهاند. نکتهی جالب این است که مدیاتک و کوالکام هردو از نسخهای استفاده میکردند که از سال ۲۰۱۱ بهروزرسانی نشده بود.
Check Point در یک پست وبلاگی درمورد این مشکل امنیتی گفت:
مسائل ALAC که محققان ما آن را کشف کردهاند، میتواند توسط مهاجم برای حملهی اجرای کد از راهدور (RCE) روی یک گوشی همراه ازطریق یک فایل صوتی مورد استفاده قرار گیرد. حملات RCE به مهاجم اجازه میدهد از راهدور کدهای مخرب را روی دستگاه هدف اجرا کند. تأثیر یک آسیبپذیری RCE میتواند از اجرای بدافزار تا کنترل دادههای چندرسانهای کاربر ازجمله پخش جریانی از دوربین دستگاه آسیبدیده، توسط مهاجم متغییر باشد.
- گوگل اپلیکیشنهای ضبط تماس را از ۲۱ اردیبهشت از فروشگاه پلی حذف خواهد کرد
- باگ Google Messages گوشی را داغ و باتری را تخلیه میکند
کوالکام این آسیبپذیری را با برچسب شناسایی CVE-2021-30351 ردیابی کرده است، درحالیکه مدیاتک از شناسههای CVE-2021-0674 و CVE-2021-0675 استفاده کرده است. جدا از اصطلاحات فنی، باگ موجود در نسخهی منبعباز Apple Lossless میتواند توسط یک اپلیکیشن اندرویدی غیرمجاز برای دسترسی به دادههای رسانه و میکروفون دستگاه مورد استفاده قرار گیرد. این مورد اساساً یعنی اپلیکیشنها میتوانند علاوهبر مکالمات تلفنی، صدای اطراف دستگاه را نیز برای شخص مهاجم پخش کند.
مدیاتک و کوالکام وصلههای نرمافزاری مخصوصی برای رفع این مشکل برای گوگل و همچنین تولیدکنندگان دستگاههای اندرویدی منتشر کردند. این وصلهها باید ازطریق بهروزرسانیهای امنیتی به دستگاههای اندرویدی ارسال شود. بیشتر دستگاههای مجهز به سیستمعامل اندروید باید این وصلهی امنیتی را در مورخ دسامبر ۲۰۲۱ دریافت میکردند.
بااینحال، باید توجه داشت که امکان دارد برخی دستگاههای اندرویدی وصلههای امنیتی را بهطور منظم دریافت نکرده باشند. این یعنی همهی گوشیها و دستگاههای مجهز به سیستمعامل اندروید که آخرین وصلهی امنیتی نصب شده روی آنها مربوط به قبل از دسامبر ۲۰۲۱ است، درحالحاضر درمعرض آسیبپذیری امنیتی در نسخهی منبعباز Apple Lossless قرار دارند. برای بررسی تاریخ وصلهی امنیتی به تنظیمات دستگاه خود مراجعه کرده و در بخش اطلاعات مربوط به دستگاه، نسخهی اندروید و نسخهی وصلهی امنیتی را بررسی کنید.