آسیب‌پذیری

آسیب‌پذیری‌های وصله‌نشده در OnePlus؛ ریشه‌گیری دستگاه بدون نیاز به مجوز

پژوهشگری به نام Rasmus Moorats دو آسیب‌پذیری در نرم‌افزار اختصاصی OnePlus را با هم ترکیب کرده و توانسته با یک اپلیکیشن مخرب بدون درخواست هیچ مجوز خاصی به دسترسی روت روی گوشی OnePlus 15 با آخرین نسخه OxygenOS برسد. به گفته OnePlus، همین نقص‌ها روی مدل‌های بیشتری از محصولات این شرکت و همچنین دستگاه‌های OPPO نیز وجود دارد.

منبع: The Hacker News

یک پژوهشگر امنیتی موفق شده با ترکیب دو آسیب‌پذیری در نرم‌افزارهای اختصاصی OnePlus، بالاترین سطح کنترل روی گوشی هوشمند یعنی دسترسی روت را به‌دست آورد. جالب توجه اینجاست که برای این کار نیازی به دسترسی‌ها یا مجوزهای خاص اندرویدی نبوده و صرفاً نصب یک اپلیکیشن به‌ظاهر عادی توسط کاربر کافی است. این دسترسی روت به‌طور بالقوه به مهاجم اجازه می‌دهد کنترل کامل بر دستگاه قربانی، از جمله دسترسی به داده‌ها و تنظیمات حساس سیستم، پیدا کند. شرکت OnePlus تأیید کرده که این آسیب‌پذیری‌ها محدود به مدل OnePlus 15 نیست و طیف گسترده‌تری از گوشی‌های این برند و همچنین محصولات OPPO را نیز تحت تأثیر قرار می‌دهد، اما تاکنون وصله امنیتی برای رفع کامل مشکل منتشر نشده است.

این خلاصه به‌صورت خودکار و به زبان فارسی بازنویسی شده است. متن و منبع کامل خبر متعلق به منبع اصلی است؛ Ismail_Cyberworld صرفاً خلاصه و ارجاع می‌دهد.

خواندن کامل در The Hacker News
خبر آسیب‌پذیری را خواندی

این آسیب‌پذیری را یک نفر پیدا کرد. تو می‌توانستی آن نفر باشی؟

هر آسیب‌پذیری که خبرش را می‌خوانی، پیش از خبر شدن، یک پژوهشگر پیدا کرده؛ گاهی با اسکنی که یاد گرفتنش چند هفته وقت می‌برد. فرقِ خواننده‌ی خبر با نویسنده‌ی آن، دانستنِ همین روش‌هاست: شناسایی، اسکن، یافتن CVE و اکسپلویت. دوره دقیقاً همین‌ها را قدم به قدم و روی آزمایشگاه یاد می‌دهد.

این موضوع در دوره:ماژول ۶ · یافتن آسیب‌پذیری‌ها، CVE و اکسپلویت
  • ۱۵ ماژول عملی، حدود ۳۳ ساعت آموزش فارسی
  • ۷۴ ابزار و مهارت، از Nmap و Metasploit تا Burp Suite
  • ۳ آزمایشگاه تمرین آنلاین و پروژه‌ی جامع پایانی
  • گواهینامه‌ی پایان دوره با صفحه‌ی استعلام آنلاین
  • پشتیبانی تیکتی، پاسخ در کمتر از ۲۴ ساعت
  • ۶ ماه دسترسی کامل از اولین ورود
ظرفیت دوره‌ی اول: ۱۰۰ نفر۱۱٬۵۰۰٬۰۰۰ تومان · $49 — اعضای خبرنامه ۲۰٪ کمتر می‌پردازند

خبرهای دیگر

مجرمان سایبری

مروری هفتگی بر تهدیدات سایبری: از مسموم‌سازی جست‌وجوی هوش مصنوعی تا افشای مخازن کد

گزارش هفتگی ThreatsDay مجموعه‌ای از تهدیدات سایبری اخیر را بررسی کرده که در قالب موارد به‌ظاهر عادی مانند به‌روزرسانی‌ها، صفحات ورود و نتایج جست‌وجو ظاهر می‌شوند. از جمله موارد یادشده، مسموم‌سازی نتایج جست‌وجوی مبتنی بر هوش مصنوعی، افشای مخازن کد توسط یک ابزار کدنویسی هوشمند، و امکان اجرای کد تنها با یک کلیک است.

منبع: The Hacker News
مجرمان سایبری

دامنه نمایشی third-party[.]com برای انتشار بدافزار ClickFix سوءاستفاده شد

دامنه third-party[.]com که سال‌ها به‌عنوان یک نمونه فرضی در مستندات فنی و بیش از ۱۷۰۰ مخزن کد استفاده می‌شد، اکنون برای کاربران ویندوز محتوای مخرب نوع ClickFix نمایش می‌دهد. این دامنه برای سایر بازدیدکنندگان همچنان صفحه‌ای بی‌خطر نشان می‌دهد تا رفتار مشکوک خود را پنهان کند.

منبع: The Hacker News
بدافزار

سوءاستفاده مهاجمان از رجیستری Terraform برای انتشار بدافزار Go

محققان امنیتی بدافزاری مبتنی بر زبان Go را کشف کرده‌اند که از طریق دو ماژول Go و دو ارائه‌دهنده Terraform در رجیستری HashiCorp توزیع می‌شده است. این نخستین بار است که مهاجمان از این مخزن متمرکز برای انتشار بدافزار استفاده کرده‌اند.

منبع: The Hacker News