گوگل و اينتل از وجود يك اشكال امنيتي در بلوتوث لينوكس خبر دادند

دوشنبه ۲۸ مهر ۱۳۹۹ - ۱۰:۴۰
مطالعه 4 دقيقه
مرجع متخصصين ايران
به‌تازگي گوگل و اينتل از وجود يك اشكال امنيتي در بلوتوث تقريبا تمام نسخه‌هاي كرنل لينوكس خبر داده‌اند كه مي‌تواند براي متخصصان آن خطرناك باشد.
تبليغات

امنيت يكي از مهم‌ترين موارد براي متخصصان دنياي فناوري است. با وجود اينكه تاكنون شركت‌هاي مختلف تلا‌ش‌هاي زيادي براي حفظ امنيت متخصصان كرده‌اند، هميشه اشكالاتي وجود دارند كه پس از مدتي، حريم خصوصي افراد را دچار اشكال مي‌كنند.

به گفته دو شركت گوگل و اينتل، همه‌ي نسخه‌هاي كرنل لينوكس به غير از جديدترين آن‌ها، داراي يك اشكال امنيتي در بخش بلوتوث هستند. يكي از محققان گفته است اين اشكال امكان اجراي يك كد يكپارچه‌ را توسط افراد سودجو در محدوده بلوتوث فراهم مي‌كند.

اين نقص در بخش BlueZ يافت شده است؛ مجموعه‌ نرم‌افزاري كه به‌طور پيش‌فرض تمام پروتكل‌ها و لايه‌هاي اصلي بلوتوث را براي لينوكس پياده‌سازي مي‌كند. علاوه‌ بر لپ‌تاپ‌هاي لينوكس، اين قابليت در بسياري از وسايل مصرفي يا صنعتي مرتبط اينترنت اشيا مورد استفاده قرار مي‌گيرد. درضمن BlueZ در نسخه Linux 2.4.6 به بعد همراهي مي‌شود.

مرجع متخصصين ايران اشكال امنيتي BleedingTooth

يكي از مهندسان گوگل به‌نام اندي نگوين كه اين اشكال امنيتي را BleedingTooth ناميده، گفته است به‌زودي در وبلاگ خود بيشتر درباره‌ي آن توضيح خواهد داد. اكنون در يوتيوب و توييتر مطالبي وجود دارند كه بيشترين اطلاعات را درباره اين باگ به ما منتقل مي‌كنند. بر اساس مطالب ذكرشده در محتواهاي منتشرشده در فضاي مجازي، مهاجمان براي سوء استفاده از نقص BlueZ بايد در محدوده بلوتوث دستگاه مد انديشه متخصصين باشند. آن‌ها مي‌توانند از اين طريق كد مخرب را وارد دستگاه و اطلاعات مورد نياز خود را استخراج كنند.

اين محقق در يكي از پست‌هاي خود نوشت:

اشكال امنيتي BleedingTooth درواقع مجموعه‌اي از آسيب‌پذيري‌ها مختلف است كه در لايه‌هاي زيرين سيستم بلوتوث لينوكس وجود دارد و به مهاجم اجازه مي‌دهد از راه دور و به‌صورت غير مجاز، كد دلخواه خود را در دستگاه‌هاي آسيب‌پذير اجرا كند.

نگوين مي‌گويد كشف او از تحقيقات انجام‌شده در زمينه‌ي آسيب‌پذيري ديگري به‌نام BlueBorne الهام گرفته شده است. اشكال امنيتي BlueBorn به مهاجمان اجازه مي‌داد بدون اينكه نياز داشته باشند متخصص روي لينك خاصي كليك يا فايلي را اجرا كند، به اطلاعات آن دسترسي داشته باشند. درواقع اين هكرها تا زماني ‌كه بلوتوث دستگاه روشن است مي‌توانند بدون اطلاع متخصص به اطلاعات او دسترسي داشته باشند يا كارهاي ديگري انجام دهند.

نقص امنيتي BleedingTooth در دسته اشكالات مرتبط با افشاي اطلاعات متخصص قرار مي‌گيرد

اينتل اين باگ را در دسته‌ي اشكالات امنيتي مرتبط با افشاي اطلاعات قرار داده است. اين شركت كه يكي از مشاركت‌كنندگان اصلي پروژه‌ي منبع آزاد BlueZ است، تنها راه براي رفع اين اشكال را استفاده از پچ‌هاي امنيتي كرنل لينوكس مي‌داند. توسعه‌دهندگان اصلي BlueZ به‌سرعت جواب سؤال‌هايي كه از آن‌ها اطلاعات بيشتري درباره اين اشكال درخواست مي‌كردند ندادند. اما به‌طور كلي، اشكالات امنيتي كه به بلوتوث مرتبط هستند محدوديت‌هايي نيز دارند كه در ادامه ذكر شده‌اند.

كاربران لينوكس نگران نباشند

اگر كمبود اطلاعات موجود را كنار بگذاريم، متخصصان نبايد زياد از وجود چنين اشكال امنيتي نگران باشند. تقريبا مانند همه نقص‌هاي امنيتي مرتبط با بلوتوث، BleedingTooth بايد به دستگاه آسيب‌پذير نزديك باشد. همچنين سوء استفاده از اين مسئله به دانش بسيار تخصصي احتياج دارد و اين اشكال امنيتي فقط در بخش كوچكي از دستگاه‌هاي داراي بلوتوث در جهان كار مي‌كند. همه‌ي اين محدوديت‌هاي يادشده باعث مي‌شوند تعداد افرادي كه ممكن است از اين طريق مورد حمله قرار بگيرند، به‌طور چشمگيري كاهش ‌يابند.

مرجع متخصصين ايران بلوتوث

در مواقع نادري كه مهاجمان قصد دارند دستگاه‌هاي اطراف را با انگيزه مالي هدف قرار دهند، از روش‌هاي آزمايشي كه تنها در بازه‌ي محدودي قابل دسترس است استفاده نمي‌كنند؛ بلكه سراغ راه‌هاي هك‌ امتحان‌شده و واقعي مي‌روند كه به‌طور جهاني بارها مورد استفاده قرار گرفته‌اند. اين بدان معنا است كه باگ امنيتي يادشده نمي‌تواند زياد توسط هكرها مورد استفاده قرار گيرد؛ زيرا آن‌ها از كاركرد آن به‌طور كامل مطمئن نيستند و اكنون روش‌هاي ديگري نيز براي به‌دست آوردن اطلاعات متخصصان وجود دارد.

دن گويدو، متخصص امنيت موبايل و مديرعامل شركت امنيتي Trail of Bits، در اين باره گفت:

من واقعاً نگران اشكالاتي از اين دست نيستم. خوشحالم كه افرادي وجود دارند كه آن‌ها را پيدا و برطرف مي‌كنند، اما اين مسائل من را زياد نگران نمي‌كنند.

به‌طور كلي اگر اشكال امنيتي وجود داشته باشد كه در دنياي واقعي آسيبي به متخصصان نرساند، زياد مورد توجه قرار نمي‌گيرد. اما مسئله‌اي كه در اين ميان وجود دارد، انتشار به‌روزرساني‌هاي امنيتي كم براي دستگاه‌هاي مرتبط با اينترنت اشيا است. اين يعني تقريبا همه آن‌ها در مقابل باگ‌هاي امنيتي BleedingTooth و BlueBorne آسيب‌پذير هستند. تاكنون هيچ گزارشي درباره‌ي سوء استفاده از آسيب‌‌پذيري‌هاي يادشده منتشر نشده است.

تبليغات
جديد‌ترين مطالب روز

هم انديشي ها

تبليغات

با چشم باز خريد كنيد
اخبار تخصصي، علمي، تكنولوژيكي، فناوري مرجع متخصصين ايران شما را براي انتخاب بهتر و خريد ارزان‌تر راهنمايي مي‌كند
ورود به بخش محصولات