طبق گزارشات منتشر شده توسط تیم تحقیقاتی پروژه صفر گوگل، آسیب‌پذیری کشف شده در مرورگر سافاری شرکت اپل، که اوایل سال ۲۰۲۲ شناسایی شد، در واقع در سال ۲۰۱۳ برطرف شده بود، دوباره از سال ۲۰۱۶ به این اپلیکیشن برگشته است.

این آسیب‌پذیری که با کد CVE-2022-22620 شناسایی می‌شود، دارای سطح خطر ۸.۸ (از ۱۰) می‌باشد. این باگ، یک آسیب‌پذیری حافظه بوده که از طریق مکمل وب‌کیت، قابل بهره‌جویی است. برای حمله به این آسیب‌پذیری، ابتدا یک محتوای تحت وب مخرب توسط هکر طراحی می‌شود تا با استفاده از آن، بتواند دستورات خود را در سیستم قربانیان اجرا کند.

در اوایل فوریه امسال، شرکت اپل پچ‌‌های مختلفی را برای مرورگر سافاری در سیستم عاملهای iOS، iPadOS و مک منتشر ساخته و بیان نمود که به احتمال زیاد این آسیب‌پذیری فوق تحت حملات فراگیر هکرها قرار دارد.

به گفته محققان پروژه صفر گوگل، در واقع این حفره امنیتی در سال ۲۰۱۳ به محض گزارش، پچ شده و برطرف گردید. با این وجود، پس از تغییرات بزرگی که روی این مرورگر اعمال شد، آسیب‌پذیری فوق دوباره در سال ۲۰۱۶ به مرورگر بازگشته بود و تا ۵ سال کسی از وجود آن خبر نداشت. نهایتا با شروع حملات روز صفر علیه این آسیب‌پذیری، پچ رفع آن در ژانویه ۲۰۲۲ منتشر شد.

آسیب‌پذیری‌های ۲۰۱۳ و ۲۰۲۲ هر دو یکی هستند تنها نحوه بهره‌جویی از آن متفاوت است. تغییراتی که طی سالها روی کدهای مرورگر اعمال شده بود، باعث شد دوباره آسیب‌پذیری قابل حمله شود.

تغییراتی که در دسامبر و اکتبر ۲۰۱۶ روی این مرورگر اعمال شده در بسیار بزرگ بوده به طوری که در ماه اکتبر ۴۰ فایل تغییر داده شده، ۹۰۰ خط به برنامه اضافه شده و ۱۲۲۵ خط از دستورات حذف شدند. در ماه دسامبر همان سال، ۹۵ فایل ویرایش شده، ۱۳۳۶ خط دستور اضافه و ۱۳۲۵ خط نیز حذف شدند.

با توجه به اینکه طراحان و نویسندگان برنامه‌ها در طول زمان تغییر می‌یابند، از سوی دیگر، زبانهای برنامه نویسی نیز پیشرفته تر می‌شوند، بنابراین حفظ تدابیر دفاعی اعمال شده در گذشته، برای نسخه‌های جدید برنامه‌ها کمی غیر ممکن به نظر می‌رسد.

نظرات

نظر (به‌وسیله فیس‌بوک)