
حلقه
به گفته شرکت امنیتی Checkmarx، آمازون بی سر و صدا اما به سرعت یک آسیب پذیری را در برنامه Ring خود اصلاح کرد که می توانست ضبط های دوربین و سایر داده های کاربران را در معرض دید قرار دهد.
محققان Checkmarx در یک پست وبلاگ می نویسند که برنامه اندروید Ring که بیش از 10 میلیون بار دانلود شده است، فعالیتی را در دسترس همه برنامه های دیگر در دستگاه های اندرویدی قرار داده است. حلقه com.ring.nh.deeplink.DeepLinkActivity
هر محتوای وب داده شده به آن را اجرا می کند، تا زمانی که آدرس شامل متن باشد /better-neighborhoods/
.
این به تنهایی اجازه دسترسی به دادههای Ring را نمیداد، اما Checkmarx توانست از یک آسیبپذیری اسکریپت بین سایتی در مرورگر داخلی Ring استفاده کند تا آن را به یک نشانه مجوز اشاره کند. سپس، چکمارکس با مجوز دادن به آن نشانه و شناسه سختافزار آن در نقطه پایانی Ring، یک کوکی جلسه به دست آورد و سپس از APIهای Ring برای استخراج نامها، آدرسهای ایمیل، شماره تلفن، دادههای دستگاه زنگ (از جمله موقعیت جغرافیایی) و ضبطهای ذخیره شده استفاده کرد.
https://www.youtube.com/watch?v=eJ5Qsx4Fdks
ویدیوی چکمارکس، شامل تست فیلم و یک هکر هودی پوش.
و سپس چکمارکس به راه خود ادامه داد. این شرکت امنیتی با دسترسی به نمونههای ضبط شده کاربران و هر تعداد خدمات بینایی کامپیوتری مبتنی بر یادگیری ماشینی (از جمله Rekognition خود آمازون)، از زاویه دید گسترده استفاده کرد. شرکتی که در آزمایشات خود پیدا کرد، می توانید موارد زیر را اسکن کنید:
- گاوصندوق، و احتمالاً ترکیبات آنها
- تصاویر اسناد حاوی کلمات “فوق سری” یا “خصوصی”
- مشاهیر و چهره های سیاسی شناخته شده
- رمز عبور و رمز عبور
- کودکان، تنها، در دید دوربین حلقه
برای روشن بودن، ظاهراً این آسیب پذیری هرگز در طبیعت مورد سوء استفاده قرار نگرفت. چکمارکس آن را در 1 مه گزارش کرد، آمازون دریافت آن را در همان روز تأیید کرد و یک اصلاحیه منتشر شد (3.51.0 برای اندروید، 5.51.0 برای iOS). چکمارکس میگوید که آمازون به این مشکل شدید با قدردانی و همچنین تاخیر پاسخ داد. آمازون به چکمارکس گفت: «استفاده از این موضوع برای هر کسی بسیار دشوار خواهد بود، زیرا اجرای آن نیازمند مجموعهای از شرایط بعید و پیچیده است.
Erez Jalon، معاون تحقیقات امنیتی در Checkmarx، به The Record گفت که آسیبپذیریهای ضبطشده با هم در میان هکرها مورد علاقه است.
هر کدام مشکل ساز خواهد بود، اما به هم زدن آنها، کاری که هکرها همیشه سعی می کنند انجام دهند، آن را بسیار تاثیرگذار کرده است.
منبع: tarjome-news.ir