CDIC 2023

Samsung ออกแพตช์ช่องโหว่ Zero-days กระทบกับสมาร์ทโฟนตั้งแต่ปี 2014 แนะผู้ใช้เร่งอัปเดต

Mateusz Jurczyk นักวิจัยด้านความมั่นคงปลอดภัยจาก Google Project Zero ได้สาธิตการค้นพบช่องโหว่กับสมาร์ทโฟนจาก Samsung ซึ่งรองรับมาตั้งแต่ปี 2014 โดยปัจจุบันได้มีการแพตช์แล้ว จึงขอให้ผู้ใช้งานเร่งอัปเดต

ช่องโหว่ Zero-days มีหมายเลขอ้างอิงแล้วคือ CVE-2020-8899 ทั้งนี้เกิดขึ้นกับวิธีการจัดการรูปภาพแบบ Qmage (.qmg มีการรองรับตั้งแต่มือถือปี 2014) ที่ถูกดัดแปลงขึ้นของไลบรารี่ Skia โดย Jurczyk ชี้ว่าช่องโหว่สามารถถูกใช้ได้โดยไม่ต้องเกี่ยวข้องกับผู้ใช้งานเลย เนื่องจากแอนดรอยด์จะ Redirect ภาพทั้งหมดมาให้ไลบรารี่ประมวลผล เช่น Thumbnail Preview เป็นต้น

นอกจากนี้ยังได้สาธิตการโจมตีผ่าน MMS (วีดีโอด้านบน) ด้วยการเดาตำแหน่งของไลบรารี่ในหน่วยความจำของแอนดรอยด์เพื่อเอาชนะการป้องกันของ ASLR (Address Space Layout Randomization) อย่างไรก็ดีแม้ว่าการโจมตีจะมีการส่ง MMS จำนวนมากราว 50-300 ข้อความแต่ Jurczyk และกระบวนการโจมตีกินเวลากว่า 100 นาที แต่ Jurczyk กล่าวถึงเพิ่มเติมว่าตนได้พบวิธีการที่จะดัดแปลงให้ไม่เกิดการแจ้งเตือนเสียงบนแอนดรอยด์ด้วยที่ทำให้การโจมตีมีความแนบเนียนได้มากขึ้น

ที่มา : https://www.zdnet.com/article/samsung-patches-0-click-vulnerability-impacting-all-smartphones-sold-since-2014/


About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

GROW with SAP กับ I AM Consulting ช่วย SMEs ขึ้นสู่ ERP Cloud [Guest Post]

  กรุงเทพมหานคร, วันที่ 23 พฤศจิกายน พ.ศ. 2566 ที่ผ่านมา – ในงาน DigiTech จัดขึ้น ณ อิมแพคเมืองทองธานี บริษัท …

nForce Secure เปิดตัวบริการ “Secure-IR Services” พร้อมโซลูชัน Cybersecurity ที่สนับสนุนด้วยเทคโนโลยี AI

เทคโนโลยี AI ณ วินาทีนี้เรียกได้ว่าเป็นส่วนหนึ่งในชีวิตประจำวันเป็นที่เรียบร้อย ถึงแม้ว่า AI จะมีคุณประโยชน์หลากหลาย แต่ในทางกลับกัน AI ก็อาจถูกผู้ไม่ประสงค์ดีนำไปใช้สร้างความเดือดร้อนได้เช่นกัน  ไม่ว่าจะเป็นการนำมาสร้างมัลแวร์ (Malware) หรือการใช้เขียนอีเมลฟิชชิ่ง (Phishing) เพื่อโจมตีบนโลกไซเบอร์ …