0

آسیب‌پذیری برنامک‌ ها (App)ها در App Store

 
mosadegh
mosadegh
کاربر طلایی3
تاریخ عضویت : بهمن 1388 
تعداد پست ها : 1778
محل سکونت : ایران

آسیب‌پذیری برنامک‌ ها (App)ها در App Store

یکهزار App آسیب پذیر در App Store

 

برنامک‌ (App)های نصب شده بر روی میلیون‌ها دستگاه‌ iPhone و iPad ممکن است به سبب وجود ضعف امنیتی در نرم افزاری که از آن برای برقراری ارتباطات HTTPS استفاده می‌شود، آسیب‌پذیر باشند.

این ضعف امنیتی مربوط به یک کتابخانه متن آزاد با نام AFNetworking است که صدها هزار برنامک iOS و Mac OS X از آن برای برقراری ارتباط با سرویس‌دهندگان وب استفاده می‌کنند. این ضعف امنیتی سبب غیرفعال شدن فرآیند بررسی گواهی‌های دیجیتال در حین برقراری ارتباطات HTTPS می‌شود. 

این بدان معناست که نفوذگران قادرند با معرفی یک گواهی جعلی به برنامک آسیب‌پذیر، ترافیک‌های میان آن برنامک و سرورهای HTTPS را رمزگشایی کنند که حمله ای از نوع حمله مرد میانی (Man-in-the-Middle) محسوب می‌شود.

ضعف امنیتی مزبور تنها در نگارش ۲٫۵٫۱ کتابخانه AFNetworking که در ۲۰ بهمن سال گذشته عرضه شد، وجود دارد. این ضعف در نگارش ۲٫۵٫۲ که ۶ فروردین ۹۴ ارائه شد ترمیم شده است.

بر اساس یک بررسی که توسط شرکت SourceDNA انجام شده است، از بین ۱٫۴ میلیون برنامک موجود بر روی فروشگاه اینترنتی App Store، یکصدهزار برنامک از کتابخانه AFNetworking استفاده می‌کنند. از این تعداد ۲۰ هزار برنامک، در زمان وجود ضعف امنیتی، به‌روز شده و یا برای بار اول به بازار عرضه شده‌اند.

شرکت SourceDNA با ساخت یک ابزار برای شناسایی ضعف امنیتی AFNetworking و پایش این ۲۰ هزار برنامک، به آمار جالبی دست یافته است. ۵۵ درصد از برنامک‌های بررسی شده از نگارش‌های قدیمی‌تر از ۲٫۵٫۰ که فاقد این ضعف امنیتی است، استفاده می‌کنند. ۴۰ درصد آنها نیز از بخش آسیب‌پذیر این کتابخانه استفاده نمی‌کنند. تنها ۵ درصد باقیمانده که چیزی حدود ۱۰۰۰ برنامک را تشکیل می‌دهند آسیب‌پذیر تشخیص داده شده‌اند.

در نگاه اول، وجود یک هزار برنامک آسیب‌پذیر شاید چندان پرخطر به نظر نیاید. اما بر اساس بررسی SourceDNA، برنامک‌های شرکت‌های معروف و پرکاربر همچون Yahoo، Microsoft و Citrix نیز در فهرست این ۱۰۰۰ برنامک به چشم می‌خورند.

در روزهای گذشته، برخی از این شرکت‌ها، همچون Yahoo اقدام به ترمیم برنامک‌های آسیب‌پذیر خود کرده‌اند.

همچنین SourceDNA اقدام به راه‌اندازی یک سایت کرده است که کاربران را قادر به شناسایی برنامک‌های آسیب‌پذیر بر روی دستگاه خود می‌کند.

 

فسا-پسا

.تفکر از تخصص مهمتر است📌

دوشنبه 7 اردیبهشت 1394  12:39 PM
تشکرات از این پست
ria1365 nikaeen
دسترسی سریع به انجمن ها