برنامههاي محبوب اپل از لحاظ امنيتي بررسي شده و مشخص شده است که مستعد حملاتي هستند و تاکنون ?? ميليون دانلود از اين نرمافزارهاي آسيبپذير صورت گرفته است.
وايمکس نيوز- امروزه نرمافزار تحت موبايل در دنيا بسيار رشد کرده و به جزء جداناپذيري از زندگي ما تبديل شده است، اما نبود امنيت در اين اپليکيشنها مانند سرطان در حال رشد است.
بسياري از اين نرمافزارها از TLS (امنيت لايه انتقال) استفاده نميکنند يا فعاليت آنها در حالت روشن نيز قابل رهگيري است. اسکن کد در اپاستور اپل به متخصصان امنيتي اين اجازه را ميدهد تا اطلاعات بيشتري در مورد امنيت نرمافزارها جمعآوري کنند.
در گزارش مرکز ماهر (مديريت امداد و هماهنگي عمليات رخدادهاي رايانهاي)، به بررسي 76 اپليکيشين محبوب iOS در اپاستور اپل پرداخته شده که مستعد حملات MITM (مرد مياني) هستند. در مجموع تا کنون بيش از 18 ميليون دانلود از اين نرمافزارهاي آسيبپذير صورت گرفته است.
درصد ريسک اين آسيبپذيري براي 76 نرمافزار بررسيشده، به صورت 33 نرمافزار با درجه ريسک پايين، 24 نرمافزار با درجه ريسک متوسط و 19 نرمافزار با درجه بالا است.
برنامههاي با درجه خطر پايين و بخش آسيبپذير
برنامه ooVoo در قسمت ورود شامل نام کاربري و رمز عبور، برنامه VivaVideo در بخش نسخه سيستم عامل، مدل دستگاه و بخش جستوجو، برنامه Volify در بخش نسخه سيستم عامل، مدل دستگاه، نام نقطه اتصال به شبکه و اطلاعات باتري، برنامه Epic در بخش کليدهاي رمزنگاري، برنامه Mico در بخش آدرس ايميل و نسخه سيستم عامل، برنامه Cash app در بخش نسخه سيستم عامل و نام نقطه اتصال شبکه، برنامه YeeCall Messenger در بخش آدرس ايميل و شماره تلفن، برنامه Insta Repost در بخش اطلاعات تجزيه و تحليلي، برنامه Cheetah Browser در بخش نسخه سيستم عامل، مدل دستگاه، موقعيت مکاني، کليد تکميل خودکار، برنامه VPN Free در بخش ليست سرورها، اطلاعات سرورهايVPN و برنامهMusic Tube در بخش ليست ويدئوها و بخش جستوجو برنامههاي با درجه خطر پايين هستند.
برنامهها با درجه خطر متوسط و بالا
تعداد زيادي از برنامههاي که ريسک متوسط و بالا دارند متعلق به بانکها، مراکز پزشکي و توسعهدهندگان برنامههاي کاربردي حساس هستند. در اين گزارش با توجه به اهميت اين اپليکيشنها و جلوگيري از عدم سوء استفاده از آنها، آسيبپذيريهاي موجود را ارسال کرده است تا از اين طريق توسعهدهندگان به رفع آنها بپردازند. از جمله اين پروانهها ميتوان به ShoreTel Mobility Client، ThreatMetrix SDK ، Experian، myFICO، Kaspersky Safe Browser و PayPal اشاره کرد.
روش حل مشکل
اين دسته از آسيبپذيريها در گروه پيچيده قرار ميگيرند و تنها توسعهدهندگان قادر به حل کامل آنها هستند و هيچ کاري از کاربر ساخته نيست. ضعف امنيتي بررسي شده مربوط به کدهاي شبکه در برنامه و پيکربندي اشتباه آنها است. با توجه به ساختار کلي، سيستم App Transport Security در سيستم عامل iOS ارتباط را به عنوان يک اتصال معتبر TLS ميبيند و به نرمافزار اجازه ميدهد که از گواهينامه تاييد اعتبار آن استفاده کند.
هيچ راهحلي براي اين مشکل از سمت اپل وجود ندارد زيرا اگر در نرمافزار از اين حالت استفاده نکنند به خودي خود باعث کاهش امنيت ميشوند. عدم استفاده از يک گواهي PKI امن و تاييدشده در شبکه اينترنت مشکلساز خواهد بود و برنامه قابليت ارتباط با ديگر سرويسدهندهها را از دست ميدهد.
کاهش خطر براي کاربران، شرکتها، سازمانها و توسعهدهندگان
کاربراني که از نرمافزارهاي فوق استفاده ميکنند بايد توجه داشته باشند، آسيبپذيري ذکرشده معمولا روي شبکههاي Wi-Fi عمومي و رايگان انجام ميشود. به همين دليل اگر در مکانهاي عمومي مجبور به استفاده از نرمافزارهاي مهم مانند اپليکيشن بانک هستيد Wi-Fi را خاموش کنيد. در صورت نياز به استفاده از اينترنت نيز از شبکه تلفن همراه استفاده کنيد.
در صورتي که به يک سازمان يا شرکت اپليکيشن خاصي را پيشنهاد ميکنيد اول با استفاده از سرويسهايي مانند verify.ly آسيبپذير بودن آن را بررسي کنيد. اين عمل به منظور جلوگيري از بروز مشکلات در آينده بسيار کارساز است.
توسعهدهندگان نيز هنگام نوشتن کدهاي شبکه در برنامه بايد مراقب رفتار نرمافزار خود باشند. بسياري از آسيبپذيريها به علت عدم آشنايي کامل توسعهدهندگان با کد و کپي کردن آن از وب است.
منبع:فارس