[[{"content_id":438651,"content_number":0,"portal_id":184,"lang_id":"fa","content_title":"آسیب‌پذیری‌های کشف‌شده درگوشی‌های تلفن‌همراه LG","content_rtitr":"","content_short_title":null,"content_summary":"","content_summary_fill":0,"content_body":"ال&zwnj;جی وصله&zwnj;هایی را برای دو آسیب&zwnj;پذیری منتشر کرد که بر روی گوشی&zwnj;های هوشمند این شرکت تأثیر می&zwnj;گذارند.\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nبه گزارش واحد متخصصین سایبربان؛ این آسیب&zwnj;پذیری توسط محققان شرکت چک پوینت کشف شد که بعد از وصله شدن آن&lrm;ها توسط سازنده، این مشکلات را افشاء کرد. شایان&zwnj;ذکر است که شرکت ال&zwnj;&zwnj;جی حدود ده درصد سهم بازار گوشی&zwnj;های هوشمند در آمریکا را در اختیار دارد.&nbsp;\r\n\r\nگوگل به&lrm;روزرسانی&zwnj;های امنیتی اندروید را هرماه منتشر می&zwnj;کند، اما ازآنجایی&zwnj;که هرکدام از سازندگان تجهیزات اصلی (OEM) خود در سیستم&zwnj;عامل به دست&zwnj;کاری می&zwnj;پردازند، برخی از آسیب&zwnj;پذیری&zwnj;ها مختص دستگاه خودشان می&zwnj;شود.&nbsp;\r\n\r\nبراساس گزارش محققان شرکت چک پوینت، گوشی&zwnj;های هوشمند ال&zwnj;جی از دو آسیب&zwnj;پذیری جدی رنج می&zwnj;برده&zwnj;اند. یکی از آن&lrm;ها مشکلی بوده که به&zwnj;صورت محلی قابل بهره&zwnj;برداری است و مربوط به افزایش سطح دسترسی می&zwnj;شود، این حفره به نام&nbsp;LGATCMDService&nbsp;نام&zwnj;گذاری شده است.&nbsp;\r\n\r\nازآنجایی&zwnj;که این خدمات به&zwnj;وسیله&zwnj;ی مجوزهای محکمی حفاظت نشده&zwnj;اند،&zwnj; هر نرم&zwnj;افزاری بدون توجه به منشأ یا مجوز آن، می&zwnj;تواند با آن ارتباط برقرار کند. این کار به مهاجمان اجازه می&zwnj;دهد تا به آن متصل شده و کارهای مختلفی را انجام دهند که شامل خواندن و نوشتن در نشانی&nbsp;MAC&nbsp;و&nbsp;IMEI، راه&zwnj;اندازی مجدد دستگاه، غیرفعال کردن اتصالات یواس&zwnj;بی، از بین بردن کامل اطلاعات دستگاه و از کار انداختن کامل آن می&zwnj;شود.&nbsp;\r\n\r\nاین آسیب&zwnj;پذیری که به نام&nbsp;CVE-2016-3117&nbsp;نام&lrm;گذاری شده است کاملاً برای استفاده&zwnj;ی باج&zwnj;افزارها مناسب است.&nbsp;\r\n\r\nمحققان مرکز چک پوینت گفته&zwnj;اند: &laquo;باج&zwnj;افزارها این قابلیت&zwnj;ها را برای قفل&zwnj;کردن و دورنگه داشتن دست کاربر از دستگاه و غیرفعال کردن توانایی بازگرداندن پرونده&lrm;ها بااتصال آن&lrm;ها به رایانه بسیار مفید می&zwnj;بینند&raquo;.&nbsp;\r\n\r\nحفره&zwnj;ی دومی که این محققان یافته&zwnj;اند به&zwnj;عنوان&nbsp;CVE-2016-2035&nbsp;نام&zwnj;گذاری شده و مربوط به استقرار&nbsp;WAP Push&nbsp;در دستگاه ال&lrm;جی است که یک پروتکل مورداستفاده&zwnj;ی پیامک&zwnj;ها است و شامل پیوندهایی به وبگاه&zwnj;ها است.\r\n\r\nاین پروتکل که برای استفاده در سرویس&lrm;دهندگان تلفن همراه طراحی&zwnj;شده است، به کمک آسیب&zwnj;پذیری تزریق&nbsp;SQL&nbsp;تأثیر خود را بر جای می&zwnj;گذارد. ازآنجایی&zwnj;که پروتکل&nbsp;WAP Push&nbsp;شامل ویژگی&zwnj;هایی برای به&lrm;روزرسانی و حذف پیامک&zwnj;ها است، یک مهاجم از راه دور می&zwnj;تواند از این حفره استفاده کرده تا هر نوع پیامی را در دستگاه هدف، دست&zwnj;کاری و یا حذف کند.&nbsp;\r\n\r\nمحققان مرکز چک پوینت توضیح می&zwnj;دهند: &laquo;یک مهاجم بالقوه می&zwnj;تواند از این آسیب&zwnj;پذیری برای سرقت گواهینامه&zwnj;ها و یا مجبور کردن کاربر به نصب یک نرم&zwnj;افزار آلوده استفاده کند. مهاجم می&zwnj;تواند پیامک&zwnj;های خوانده&zwnj;نشده&zwnj;ی کاربر را دست&zwnj;کاری کند و یا یک پیوند آلوده را برای تغییر مسیر کاربر به سمت بارگیری یک نرم&zwnj;افزار آلوده به آن اضافه کند و یا یک پوشش جعلی بسازد تا اعتبارنامه&zwnj;های کاربر را سرقت کند&raquo;.&nbsp;\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\nمنبع:&nbsp;\r\n\r\n\r\nnews.asis.io","content_html":"<h1>ال‌جی وصله‌هایی را برای دو آسیب‌پذیری منتشر کرد که بر روی گوشی‌های هوشمند این شرکت تأثیر می‌گذارند.<\/h1>\n\n<div class=\"field field-name-field-news-img field-type-image field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\"><img alt=\"\" src=\"http:\/\/www.cyberbannews.com\/sites\/default\/fl\/news\/آسیب‌پذیری‌های کشف‌شده درگوشی‌های تلفن‌همراه LG.jpg\" style=\"border:0px;height:172.734px;margin:0px;padding:0px;vertical-align:middle;width:249.516px;\" \/><\/div>\n<\/div>\n<\/div>\n\n<div class=\"body-news\" style=\"border:0px;font-size:18px;margin:44px 0px 0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;text-align:justify;line-height:1.5em;float:none;clear:both;color:rgb(51,51,51);background-color:rgb(255,255,255);\">\n<div class=\"field field-name-body field-type-text-with-summary field-label-hidden\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">\n<p dir=\"rtl\">به گزارش واحد متخصصین سایبربان؛ این آسیب‌پذیری توسط محققان شرکت چک پوینت کشف شد که بعد از وصله شدن آن<span dir=\"ltr\">‎<\/span>ها توسط سازنده، این مشکلات را افشاء کرد. شایان‌ذکر است که شرکت ال‌‌جی حدود ده درصد سهم بازار گوشی‌های هوشمند در آمریکا را در اختیار دارد. <\/p>\n\n<p dir=\"rtl\">گوگل به<span dir=\"ltr\">‎<\/span>روزرسانی‌های امنیتی اندروید را هرماه منتشر می‌کند، اما ازآنجایی‌که هرکدام از سازندگان تجهیزات اصلی (<span dir=\"ltr\">OEM<\/span>) خود در سیستم‌عامل به دست‌کاری می‌پردازند، برخی از آسیب‌پذیری‌ها مختص دستگاه خودشان می‌شود. <\/p>\n\n<p dir=\"rtl\">براساس گزارش محققان شرکت چک پوینت، گوشی‌های هوشمند ال‌جی از دو آسیب‌پذیری جدی رنج می‌برده‌اند. یکی از آن<span dir=\"ltr\">‎<\/span>ها مشکلی بوده که به‌صورت محلی قابل بهره‌برداری است و مربوط به افزایش سطح دسترسی می‌شود، این حفره به نام <span dir=\"ltr\">LGATCMDService<\/span> نام‌گذاری شده است. <\/p>\n\n<p dir=\"rtl\">ازآنجایی‌که این خدمات به‌وسیله‌ی مجوزهای محکمی حفاظت نشده‌اند،‌ هر نرم‌افزاری بدون توجه به منشأ یا مجوز آن، می‌تواند با آن ارتباط برقرار کند. این کار به مهاجمان اجازه می‌دهد تا به آن متصل شده و کارهای مختلفی را انجام دهند که شامل خواندن و نوشتن در نشانی <span dir=\"ltr\">MAC<\/span> و <span dir=\"ltr\">IMEI<\/span>، راه‌اندازی مجدد دستگاه، غیرفعال کردن اتصالات یواس‌بی، از بین بردن کامل اطلاعات دستگاه و از کار انداختن کامل آن می‌شود. <\/p>\n\n<p dir=\"rtl\">این آسیب‌پذیری که به نام <span dir=\"ltr\">CVE-<\/span><span dir=\"ltr\">2016-3117<\/span> نام<span dir=\"ltr\">‎<\/span>گذاری شده است کاملاً برای استفاده‌ی باج‌افزارها مناسب است. <\/p>\n\n<p dir=\"rtl\">محققان مرکز چک پوینت گفته‌اند: «باج‌افزارها این قابلیت‌ها را برای قفل‌کردن و دورنگه داشتن دست کاربر از دستگاه و غیرفعال کردن توانایی بازگرداندن پرونده<span dir=\"ltr\">‎<\/span>ها بااتصال آن<span dir=\"ltr\">‎<\/span>ها به رایانه بسیار مفید می‌بینند». <\/p>\n\n<p dir=\"rtl\">حفره‌ی دومی که این محققان یافته‌اند به‌عنوان <span dir=\"ltr\">CVE-<\/span><span dir=\"ltr\">2016-2035<\/span> نام‌گذاری شده و مربوط به استقرار <span dir=\"ltr\">WAP Push<\/span> در دستگاه ال<span dir=\"ltr\">‎<\/span>جی است که یک پروتکل مورداستفاده‌ی پیامک‌ها است و شامل پیوندهایی به وبگاه‌ها است.<\/p>\n\n<p dir=\"rtl\">این پروتکل که برای استفاده در سرویس<span dir=\"ltr\">‎<\/span>دهندگان تلفن همراه طراحی‌شده است، به کمک آسیب‌پذیری تزریق <span dir=\"ltr\">SQL<\/span> تأثیر خود را بر جای می‌گذارد. ازآنجایی‌که پروتکل <span dir=\"ltr\">WAP Push<\/span> شامل ویژگی‌هایی برای به<span dir=\"ltr\">‎<\/span>روزرسانی و حذف پیامک‌ها است، یک مهاجم از راه دور می‌تواند از این حفره استفاده کرده تا هر نوع پیامی را در دستگاه هدف، دست‌کاری و یا حذف کند. <\/p>\n\n<p dir=\"rtl\">محققان مرکز چک پوینت توضیح می‌دهند: «یک مهاجم بالقوه می‌تواند از این آسیب‌پذیری برای سرقت گواهینامه‌ها و یا مجبور کردن کاربر به نصب یک نرم‌افزار آلوده استفاده کند. مهاجم می‌تواند پیامک‌های خوانده‌نشده‌ی کاربر را دست‌کاری کند و یا یک پیوند آلوده را برای تغییر مسیر کاربر به سمت بارگیری یک نرم‌افزار آلوده به آن اضافه کند و یا یک پوشش جعلی بسازد تا اعتبارنامه‌های کاربر را سرقت کند». <\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n<div class=\"resours\" style=\"border:0px;font-size:16px;margin:0px;padding:0px;font-family:BBCNassim, Arial, Verdana, Geneva, Helvetica, sans-serif;color:rgb(51,51,51);line-height:27.2px;text-align:justify;background-color:rgb(255,255,255);\">\n<div class=\"field field-name-field-resourse field-type-text field-label-inline clearfix\" style=\"border:0px;margin:0px;padding:0px;\">\n<div class=\"field-label\" style=\"border:0px;margin:0px;padding:0px;font-weight:bold;float:right;\">منبع: <\/div>\n\n<div class=\"field-items\" style=\"border:0px;margin:0px;padding:0px;float:right;\">\n<div class=\"field-item even\" style=\"border:0px;margin:0px;padding:0px;\">news.asis.io<\/div>\n<\/div>\n<\/div>\n<\/div>","content_source":"","content_url":"","content_date_start":"2016-06-04 13:02:34","content_date_event":"2016-06-04 13:02:34","content_date_event_start":null,"content_date_event_end":null,"content_show_title_slider":1,"content_date_last_edit":"2016-06-04 13:03:23","content_date_register":"2016-06-04 13:03:23","content_columns":0,"content_show_img":1,"content_show_details":0,"content_show_related_img":0,"content_show_slider":1,"content_comment":1,"content_score":0,"tag_id":0,"score_average":null,"score_count":null,"score_date_last":null,"uid":15356,"eid":0,"attach_title":null,"attaches":[{"sizes":{"150":".\/cache\/184\/attach\/201606\/43156_4170577472_150_104.webp","300":".\/cache\/184\/attach\/201606\/43156_4170577472_260_180.webp","400":".\/cache\/184\/attach\/201606\/43156_4170577472_260_180.webp","600":".\/cache\/184\/attach\/201606\/43156_4170577472_260_180.webp","900":".\/cache\/184\/attach\/201606\/43156_4170577472_260_180.webp","1200":".\/cache\/184\/attach\/201606\/43156_4170577472_260_180.webp"},"ext":"jpg","file_media":1,"token":4170577472,"files":{"original":{"url":".\/file\/184\/attach\/201606\/43156_4170577472.jpg","width":260,"height":180,"size":0}}}]}]]