کشف آسیب‌پذیری در برنامه‌ی دوربین iOS مربوط به خواندن کدهای QR

 

یک آسیب پذیری در برنامه ی دوربین iOS کشف شده است که کدخوان های QR موجود در این دستگاه ها را تحت تاثیر قرار می دهد. مهاجمان با بهره برداری از این آسیب پذیری می توانند برای هدایت قربانی به سمت وب سایت های مخرب استفاده کنند.


این آسیب پذیری در دستگاه های لمسی آی پد، آی پاد و آیفون نسخه ی ۱۱ از iOS را تحت تاثیر قرار داده است. این آسیب‌پذیری مربوط به یک ویژگی جدید است که در iOS 11 پیاده‌سازی شده است. در این ویژگی جدید بدون نیاز به هیچ‌گونه برنامه‌ی شخص ثالث برای خواندن کدهای QR می‌توان با استفاده از برنامه‌ی دوربین iOS، این کدها را خواند.


برای خواندن کدهای QR، کاربر باید برنامه‌ی دوربین را باز کند و مقابل کد قرار دهد. اگر این کد حاوی لینک URL باشد، اعلانی به کاربر نمایش داده می‌شود. کاربر با تایید این اعلان با استفاده از مرورگر سافاری به سمت لینک مورد نظر هدایت می‌شود ولی محققان کشف کردند که لینکی که کاربر بازدید می‌کند می‌تواند تغییر داده شود.


محققان دریافتند که تجزیه‌کننده‌ی کدهای QR در دستگاه‌های iOS به درستی کار نکرده و به‌طور صحیح نمی‌تواند نام میزبان را تشخیص دهد. بنابراین مهاجم می‌تواند از این نقطه ضعف سوءاستفاده کرده و URL را تغییر داده و کاربر را به سمت وب‌سایت مخرب هدایت کند. 


محققان کد QR را ایجاد کردند که در آن لینک https://xxx\@facebook.com:443@infosec.rm-it.de/ وجود داشت. در ادامه آن را با اسکنر iOS خوانده و متوجه شدند که در اعلان‌ها لینک facebook.com نمایش داده می‌شود. زمانی که بر روی اعلان کلیک شود نیز کاربر به سمت وب‌سایت  https://infosec.rm-it.de/ هدایت می‌شود.


محققان این آسیب‌پذیری را در دسامبر سال گذشته به اپل گزارش داده‌اند ولی تاکنون اپل این آسیب‌پذیری را وصله نکرده است. این آسیب‌پذیری بسیار خطرناک بوده و بهره‌برداری از آن، اجرای حملات دیگر برای مهاجمان را ممکن می‌سازد. 
 

منبع

پست‌های مشابه

Leave a Comment