همانطور که در خبرها خواندید، کاربران اندروید مشغول سر و کله زدن با آسیبپذیری Stagefright هستند، در همین حین این سامانهی عامل محبوب تلفن همراه با آسیبپذیری امنیتی بحرانی دیگری به نام «Certif-Gate» مواجه شده است. در این وضعیت میلیونها دستگاه اندرویدی ممکن است به واسطهی سوءاستفاده از افزونهای که بهطور پیشفرض توسط تولیدکنندگان در دستگاه اندرویدی کاربران نصب شده، مورد نفوذ قرار بگیرند.
بسیاری از تولیدکنندگان دستگاههای اندرویدی بهطور پیشفرض افزونهی Remote Support Tool یا به اختصار mRST را در تلفنهای خود نصب میکنند، این افزونه مانند RSupport یا TeamViewer برای کمک به کاربران طراحی شده است. اما یک آسیبپذیری امنیتی و مهم دیگر در افزونهی mRST به چشم میخورد که به برنامههای کاربردی مخرب اجازه میدهد به امتیازهای غیرمجاز و تعریفنشدهای دست پیدا کنند، حتی اگر تلفن همراه شما روت نشده باشد.
این شکاف امنیتی در روشی وجود دارد که تولیدکنندگان گوگل از مجوز (گواهینامه) برای امضا و تأیید ابزارهای پشتیبانی از راه دور استفاده میکنند. ابزارهای پشتیبانی از راه دور اغلب از دسترسی در سطح ریشه به دستگاههای اندرویدی برخوردارند، حتی اگر تلفن شما روت نشده باشد. از این رو هرگونه برنامهی کاربردی نصبشدهای میتواند از شکاف Certif-Gate برای دسترسی نامحدود به دستگاه استفاده نماید، نظیر:
مخدوش کردن محتوای صفحهنمایش
ثبت وقایع صفحهکلید
پالایش اطلاعات خصوصی
نصب برنامههای کاربردی مخرب و غیره
این شکاف میلیونها دستگاه اندرویدی را تحت تأثیر قرار داده است، و کاربران نمیتوانند افزونهی آسیبپذیر را از تلفن خود حذف نمایند زیرا این افزونه جزئی از سامانهی هسته میباشد. میتوانید برای حصول اطمینان از اینکه دستگاه اندرویدیتان مقابل سوءاستفادهی Certifi-Gate آسیبپذیر نیست، و همچنین بررسی این مطلب که آیا تاکنون حملهای متوجه دستگاه شما بوده یا خیر به صفحهی پویشگر Certifi-Gate در گوگلپلی مراجعه کنید.
وبگاه اخبار امنیتی فنآوری اطلاعات و ارتباطات