اطلاعیه امنیتی
1404-01-19
گوگل دو آسیبپذیری روز صفر اندروید را برطرف کرد
گوگل در بهروزرسانی امنیتی آوریل ۲۰۲۵ برای اندروید، مجموعاً ۶۲ آسیبپذیری را رفع کرده که دو مورد از آنها روز صفر (Zero-Day) و مورد سوءاستفاده مهاجمان قرار گرفته بودند. یکی از مهمترین این موارد، آسیبپذیری CVE-2024-53197 در درایور USB-audio لینوکس برای دستگاههای ALSA بود که امکان افزایش سطح دسترسی (Privilege Escalation) را فراهم میکرد.
بر اساس گزارش سازمان Amnesty International، این آسیبپذیری توسط پلیس صربستان و با کمک شرکت اسرائیلی Cellebrite برای باز کردن قفل دستگاههای اندرویدی توقیفشده مورد استفاده قرار گرفته است. این آسیبپذیری بخشی از یک زنجیره اکسپلویت بود که شامل دو آسیبپذیری دیگر CVE-2024-53104 (درایور USB Video Class) و CVE-2024-50302 (Human Interface Devices) نیز میشد؛ که بهترتیب در ماههای فوریه و مارس وصله شدهاند.
آسیبپذیری دوم روز صفر که اکنون در آوریل وصله شده، CVE-2024-53150 است که نوعی افشای اطلاعات از هسته اندروید بهدلیل خواندن خارج از محدوده حافظه است. این ضعف امنیتی به مهاجم محلی اجازه میدهد بدون تعامل کاربر، به اطلاعات حساس دستگاه دست یابد.
گوگل پیش از افشای عمومی این آسیبپذیریها، در تاریخ ۱۸ ژانویه ۲۰۲۵ اصلاحات لازم را در قالب اعلانی به شرکای OEM ارسال کرده بود. این پچها در دو سطح “2025-04-01” و “2025-04-05” منتشر شدهاند؛ سطح دوم شامل اصلاحاتی برای مؤلفههای کرنل و نرمافزارهای شخص ثالث است.
لازم به ذکر است که دستگاههای سری Pixel این بهروزرسانی را بلافاصله دریافت میکنند، در حالی که سایر برندها معمولاً به زمان بیشتری برای بررسی و تطبیق با سختافزار خود نیاز دارند.
گوگل پیشتر نیز در نوامبر ۲۰۲۴ آسیبپذیری روز صفر CVE-2024-43047 را رفع کرده بود که در حملات جاسوسی NoviSpy توسط دولت صربستان علیه روزنامهنگاران و فعالان استفاده شده بود.