باحث بالأمن السيرياني يكتشف ثغرة في أندرويد بالصدفة
16-11-2022 02:32 PM
السوسنة - تمكن باحث في مجال الأمن السيبراني من الوصول لثغرة عن طريق الصدفة تؤثر في معظم الأجهزة العاملة بنظام التشغيل أندرويد التابع لشركة جوجل.
وأوضح الباحث، ديفيد شوتس: إنه وجد طريقة لتجاوز شاشة القفل في هاتفيه الذكيين، بكسل 6 وبكسل 5 من جوجل. وأضاف أن هذه الثغرة تتيح لأي شخص لديه وصول مادي إلى الجهاز أن يفتحه.
ووفق ما عرض شوتس في مقطع فيديو، فإن استغلال الثغرة الأمنية لتجاوز شاشة القفل في هواتف أندرويد عملية سهلة من خمس خطوات لن تستغرق أكثر من بضع دقائق.
وأصلحت جوجل المشكلة الأمنية في تحديث أندرويد الذي أُطلق الأسبوع الماضي، ولكن الثغرة ظلت متاحة للاستغلال لما لا يقل عن ستة أشهر.
ويقول شوتس: إنه اكتشف الثغرة بالصدفة بعد نفاد بطارية هاتفه بكسل 6. وبعد أن أدخل رقم التعريف الشخصي الخاص به ثلاث مرات خطأً، فقد تمكن من فتح قفل بطاقة SIM باستخدام رمز مفتاح فتح القفل الشخصي PUK. وبعد فتح بطاقة SIM واختيار رقم تعريف شخصي جديد، لم يطلب الجهاز كلمة مرور شاشة القفل، ولكنه طلب فقط مسح بصمة الإصبع.
وتطلب أجهزة أندرويد دائمًا كلمة مرور أو نمطًا لقفل الشاشة عند إعادة التشغيل لأسباب أمنية، لذلك لم يكن الانتقال مباشرة إلى إلغاء القفل ببصمة الإصبع أمرًا طبيعيًا.
وواصل الباحث إجراء التجارب، ولما عاود المحاولة دون إعادة تشغيل الجهاز، اكتشف أنه من الممكن الانتقال مباشرة إلى الشاشة الرئيسية، أي أنه تمكن من تجاوز بصمة الإصبع أيضًا، شريطة أن يكون مالك الجهاز قد ألغى قفله ما لا يقل عن مرة واحدة منذ إعادة تشغيله.
يُشار إلى أن تأثير هذه الثغرة الأمنية واسع جدًا، فهي تؤثر في جميع الأجهزة التي تعمل بإصدارات: 10، و11، و12، و13 من نظام التشغيل أندرويد، والتي لم تحصل على التحديث الأمني لشهر تشرين الثاني/ نوفمبر 2022.
ومع أن الوصول المادي إلى الجهاز يعد شرطًا أساسيًا لاستغلال الثغرة، إلا أنها لا تزال تحمل تداعيات خطرة، خاصةً على أصحاب الأجهزة المسروقة، أو الذين يُتاح للمهاجم الوصول إلى أجهزتهم. ويمكن للمهاجم استخدام بطاقة SIM الخاصة به على الجهاز المستهدف، وإدخال رقم التعريف الشخصي الخطأ ثلاث مرات، وتوفير رقم PUK، والوصول إلى جهاز الضحية دون قيود.
وأبلغ شوتس جوجل بالثغرة في شهر حزيران/ يونيو الماضي. ولم تصدر الشركة إصلاحًا لها حتى 7 تشرين الثاني/ نوفمبر الجاري، مع أن الشركة أقرت بوجود الثغرة وخصصت لها المعرف CVE-2022-20465.
ومع أن تقرير شوتس كان مكررًا، إلا أن جوجل جعلت تقريره استثناءً، ومنحته 70 ألف دولار أمريكي مقابل اكتشاف الثغرة.
ويمكن لمستخدمي إصدارات: 10، و11، و12، و13 من نظام أندرويد تصحيح الثغرة من خلال تثبيت التحديث الأمني الذي أُطلق في 7 تشرين الثاني/ نوفمبر الجاري.
ربط المسلسلات بارتفاع الجريمة: حُجة أم مغالطة
ملقة ( مالقة ) الإسبانية : أردن الأندلس .. قصة الشام التي أزهرت في قلب إسبانيا
الرأي والرأي الآخر .. بين الاستهبال والتخوين
حين يصبح الإصلاح مكلفًا .. لماذا يُحارَب الناجح؟
الدلالات الإقليمية للاتفاقية الأردنية الأميركية
ندوة تناقش دور "السردية الثقافية الرسمية" في ترسيخ الهوية الوطنية
ليال أردنية على المسرح الشمالي ضمن فعاليات مهرجان جرش
للمرة الـ14 .. إسرائيل تمدد إغلاق مكتب الجزيرة بالقدس 90 يوما
الأردن ودول عربية وإسلامية تدين التصعيد الإسرائيلي في المسجد الأقصى
ترامب: لن يسمح لإيران بامتلاك سلاح نووي
مجلس النواب الأمريكي يقيّد صلاحيات ترامب العسكرية ضد إيران
افتتاح جناح السفارات بمشاركة 10 دول في مهرجان جرش بدورته الـ 40
الإطاحة بأكبر سارق للمياه في العقبة
جريمة تهز الكرك .. طفلة تفقد حياتها على يد والدها وشقيقها
فيديو .. حادث سير مروع في الزرقاء
حقيقة التصريحات المنسوبة للصفدي حول مقتل جنديين أمريكيين بالأردن
البوتاس والفوسفات توقعان اتفاقية لإنشاء مجمع صناعي
بيان مهم صادر عن القوات المسلحة الأردنية
الاعتداء على الجنرال The General Inspector .. حين تصبح كرامة المواطن الأردني قضية وطن
بحضور جو جيوهيغان .. ملتقى أردنيون في إيرلندا يؤكد تعزيز التواصل ويدين مقتل الأميركية جيمي كارني
تنقلات بين كبار ضباط الأمن العام .. أسماء
السعودية : تأشيرة عمرة متعددة الدخول .. تفاصيل
وفاة الفنانة الأردنية فتحية الفاعوري
هل نشهد حراكاً غير مسبوق في الجامعات؟ المادة 21 تضع مصدر دخل آلاف العاملين على المحك
عادل إمام يتصدر الترند ما السبب .. صورة