آسیب‌پذیری روز-صفرم در سیستم عامل اپل و نصب افزونه‌های مخرب با کلیک‌های مجازی

 

یک محقق امینتی آسیب‌پذیری را در آخرین نسخه‌ از سیستم عامل اپل High Sierra کشف کرده است. با بهره‌برداری از این آسیب‌پذیری و با بهر‌ه‌گیری از حرکات ماوس و کلیک‌های مجازی، می‌توان در هسته‌ی سیستم عامل اپل، افزونه‌های دلخواه را نصب کرد. اگر مهاجم بتواند به هسته‌ی دسترسی داشته باشد، در ادامه خواهد توانست کنترل کامل سیستم عامل را در دست بگیرد. این محقق امنیتی در کنفرانس امنیتی دف‌کان ۲۰۱۸ که چند روز پیش برگزار شد، جزئیات این آسیب‌پذیری را توضیح داد و گفت چگونه با استفاده از کلیک‌های مجازی می‌توان در هسته‌ی سیستم عامل اپل، افزونه نصب کرد.


شرکت اپل برای جلوگیری از نصب افزونه‌های مخرب در هسته‌ی سیستم عامل macOS ویژگی جدیدی با نام User Assisted Kernel Extension Loading را ارائه کرده است. در این ویژگی اگر کاربر بخواهد افزونه‌ای را در هسته‌ی سیستم عامل نصب کند، یک اعلان به او نشان داده شده و کاربر باید دستی آن را تایید کند. این محقق امنیتی توضیح داد متاسفانه در سیستم عامل macOS ایجاد دو کلیک مجازی معادل با دکمه‌ی «پایین»، به اشتباه برابر با فشردن دکمه‌ی تایید تعبیر می‌شود. 


به عبارت دیگر با استفاده از این کلیک‌های مجازی و مصنوعی، ویژگی امنیتی که اپل برای جلوگیری از افزونه‌های مخرب در هسته در نظر گرفته است، دور زده می‌شود. هرچند اپل تصمیم گرفته است در نسخه‌ی بعدی از سیستم عامل خود، انجام کلیک‌های مجازی و مصنوعی را حذف کند ولی با این حال ممکن است این کار، برنامه‌هایی که مبتنی بر این نوع از رویدادها هستند را تحت تاثیر قرار دهد.

 

منبع
 

پست‌های مشابه

Leave a Comment