اكتشاف ثغرتين في متجر تطبيقات غالاكسي

علوم وتكنلوجيا 2023/01/23
...

 سيول: وكالات


اكتشف باحثون أمنيون ثغرتين في متجر التطبيقات الخاص بهواتف غالاكسي  من سامسونغ (Galaxy App Store) تسمحان للقراصنة بتثبيت أي تطبيق من المتجر دون علم المستخدم، أو توجيه الضحايا إلى موقع ويب ضار. واكتشف باحثو شركة أمن المعلومات (NCC Group) الثغرتين في المدة الواقعة بين 23 تشرين الثاني و3 كانون الأول 2022. وفي 1 كانون الثاني الحالي، أعلنت سامسونغ إصلاح الثغرتين وأطلقت إصدارًا جديدًا رقمه 4.5.49.8 من متجر تطبيقات غالاكسي .

تجدر الإشارة إلى أنَّ كلا الهجومين يتطلبان وصولاً محليًا، وهو إنجاز سهل للقراصنة وموزعي البرامج الضارة الذين يستهدفون الأجهزة المحمولة.

ويجري تتبع الثغرة الأولى تحت المُعرِّف (CVE-2023-21433) وهي تسمح للمهاجمين بتثبيت أي تطبيقات متاحة في متجر تطبيقات غالاكسي  دون علم المستخدم لأن متجر تطبيقات غالاكسي لا يتعامل مع الأمر بطريقة آمنة، ما يؤدي إلى أن ترسل التطبيقات الموجودة على الجهاز طلبات تثبيت عشوائية من المتجر. ويجري تتبع الثغرة الأخرى تحت المعرف (CVE-2023-21434) وهي تسمح بتنفيذ أكواد جافاسكريبت على الجهاز المستهدف، الأمر الذي قد يؤدي إلى توجيه الضحايا إلى موقع ويب ضار ضمن عارض الويب الخاص بالمتجر.

وحذر الباحثون من أنَّ استغلال هذه الثغرة قد يؤدي إلى تمكين المهاجمين من الوصول إلى معلومات حساسة، وقد يؤدي التثبيت والتشغيل التلقائي للتطبيقات من متجر تطبيقات غالاكسي دون علم المستخدم أيضًا إلى حدوث انتهاكات للبيانات أو الخصوصية، خاصةً إذا حمّل المهاجم تطبيقًا ضارًا في المتجر.