گوگل و سایر سازندگان دستگاه های اندرویدی برخی از نقص های امنیتی را برطرف نکرده اند


گوگل قبلاً چندین نقص امنیتی در گوشی‌های هوشمندی که از پردازنده‌های گرافیکی مالی استفاده می‌کنند، مانند محصولات مجهز به تراشه‌های اگزینوس، فاش کرده است. تیم Project Zero می‌گوید مشکلات مذکور تابستان امسال به ARM گزارش شده است. آرام همچنین مشکلات امنیتی مطرح شده توسط غول جستجوی اینترنتی را در ماه های جولای و آگوست حل کرد. طبق گفته تیم پروژه Safar، چندین ماه پس از رفع این آسیب‌پذیری‌ها، سازندگان گوشی‌های هوشمند اندرویدی از جمله سامسونگ، شیائومی، اوپو و خود گوگل تا اوایل این هفته وصله‌هایی برای رفع این مشکلات منتشر نکرده بودند.

به گفته Engjet، محققان Project Zero گوگل پنج مشکل جدید را بین ژوئن تا جولای شناسایی کردند و به سرعت ARM را مطلع کردند. ایان بیر یکی از اعضای پروژه سفر در یک پست وبلاگی گفت:

یکی از مشکلات پردازنده‌های گرافیکی Mali، آسیب رساندن به هسته حافظه و یکی دیگر، قرار دادن آدرس‌های حافظه فیزیکی در فضای کاربر است. سه مورد دیگر از این مشکلات نیز مربوط به شرایط استفاده از حافظه فیزیکی پس از آزاد شدن آن است. با سوء استفاده از این باگ ها، مهاجمان می توانند اطلاعات مورد نظر خود را روی حافظه های فیزیکی بنویسند و بخوانند.

خرس وی خاطرنشان کرد که دسترسی کامل هکرها به سیستم هدف از طریق آسیب‌پذیری‌های پردازنده‌های گرافیکی مالی برای هکرها امکان‌پذیر است، زیرا آنها می‌توانند مدل مجوزهای اندروید را دور بزنند و به داده‌های کاربران دسترسی گسترده داشته باشند. مهاجمان می توانند این کار را با مجبور کردن هسته ها به استفاده مجدد از حافظه فیزیکی انجام دهند.

اعضای Project Zero گوگل دریافتند که سه ماه پس از اصلاح آسیب‌پذیری‌های GPU مالی ARM، همه دستگاه‌هایی که تیم آزمایش کرده‌اند همچنان در برابر این نقص‌ها آسیب‌پذیر هستند. شایان ذکر است که این مورد در تالارهای اطلاع رسانی سازندگان محصولات اندرویدی اعلام نشده است.

البته باید اشاره کنیم که دستگاه های سری گلکسی اس 22 سامسونگ و سایر گوشی های اندرویدی که از تراشه های اسنپدراگون استفاده می کنند تحت تاثیر آسیب پذیری های مطرح شده توسط تیم پروژه صفر گوگل قرار نگرفته اند.