Internet

Google uzmanları, Samsung Exynos yonga setlerinde 18 güvenlik açığı buldu

Samsung

0 günlük güvenlik açıkları arayışında uzmanlaşmış Google Project Zero ekibinden uzmanlar, mobil ve giyilebilir cihazlarda ve otomobillerde yaygın olarak kullanılan Samsung Exynos yonga setlerinde 18 sıfır gün güvenlik açığı tespit etti. Onlara göre, saldırganlar savunmasız bir telefonu herhangi bir kullanıcı etkileşimi olmadan ana bant düzeyinde uzaktan tehlikeye atabilirler.

Temel olarak, araştırmacılar 2022’nin sonundan 2023’ün başına kadar olan dönemde üreticiyi bilgilendiren Exynos modeminde sorunlar buldular. On sekiz hatadan dördü, temel bant düzeyinde rastgele kodun uzaktan yürütülmesine izin verdikleri için en ciddi olarak belirlenmiştir.

Bu güvenlik açıkları tarafından sağlanan erişim seviyesinin nadir kombinasyonu ve onlar için çalışan bir istismarın oluşturulabileceği hız nedeniyle, araştırmacıların bir istisna yapmaya karar verdikleri ve bu böceklerle ilgili bilgilerin ayrıntılı olarak açıklanmasını şimdilik erteledikleri belirtilmektedir.

Uzmanlar, bu RCE güvenlik açıklarını (CVE-2023-24033 ve henüz CVE tanımlayıcıları almamış diğer üç güvenlik açığını), kullanıcı etkileşimi olmadan güvenlik açığından etkilenen cihazların güvenliğini uzaktan aşmanıza olanak tanıyan İnternet’ten ana bant hataları olarak tanımlamaktadır. Aslında, bir saldırıyı gerçekleştirmek için gereken tek bilgi kurbanın telefon numarasıdır.

Samsung, CVE-2023-24033 sorun açıklamasında “Ana bant yazılımı, SDP’deki kabul türü öznitelik biçimi türlerini düzgün bir şekilde doğrulamaz, bu da Samsung’un ana bant modeminde hizmet reddine veya kod yürütülmesine neden olabilir” dedi.

Kalan 14 güvenlik açığı (CVE-2023-24072, CVE-2023-24073, CVE-2023-24074, CVE-2023-24075, CVE-2023-24076 ve CVE Kimliklerini almayı bekleyen diğer dokuz hata) o kadar kritik değildir: bunların istismarı yerel erişim veya kötü amaçlı bir mobil ağ operatörü gerektirir.

Samsung, etkilenen cihazların listesinin aşağıdaki cihazları içerdiğini (ve muhtemelen durumun bunlarla sınırlı olmadığını) bildirmektedir:

  • Samsung mobil cihazlar S22, M33, M13, M12, A71, A53, A33, A21, A13, A12 ve A04 serisi;
  • Vivo mobil cihazlar S16, S15, S6, X70, X60 ve X30 serisi;
  • Google’ın Pixel 6 ve Pixel 7 serisi cihazları;
  • Exynos W920 yonga setini kullanan giyilebilir cihazlar;
  • Exynos Auto T5123 yonga setini kullanan herhangi bir araba.

Samsung, satıcılara etkilenen yonga setlerindeki güvenlik açıklarını ele alan gerekli yamaları zaten sağlamış olsa da, bu düzeltmeler henüz genel kullanıma sunulmamıştır ve risk altındaki tüm kullanıcılar tarafından uygulanamaz.

Aslında, düzeltmelerin piyasaya sürülmesinin zamanlaması her bir üretici için farklı olacaktır. Örneğin, Google, Mart 2023’te yayınlanan güncellemelerle Pixel cihazlardaki CVE-2023-24033 güvenlik açığını zaten düzeltmiştir.

Düzeltmeler mevcut olana kadar Samsung, kullanıcıların “Wi-Fi ve VoLTE üzerinden aramaları kapatmalarını” ve ardından cihazları mümkün olan en kısa sürede güncellemelerini önerir.

İlgili

crop hacker typing on laptop with information on screen

MacStealer kötü amaçlı yazılımları Mac sahiplerine saldırır ve iCloud Anahtar Zinciri’nden bilgi çalar

Uptycs’teki araştırmacılar, macOS için hem macOS Catalina (10.15) hem de macOS Ventura’nın (13.2) en son sürümünde çalışabilen yeni bir kötü amaçlı yazılım keşfetti. MacStealer olarak adlandırılan kötü amaçlı…

aCropalypse güvenlik açığı Windows 11’de düzeltildi

Microsoft geliştiricileri, aCropalypse adlı yeni keşfedilen bir güvenlik açığını gideren Windows 11 için Ekran Alıntısı Aracı’nın güncelleştirilmiş bir sürümünü zaten test ediyorlar. Hata, Ekran Alıntısı Aracı kullanılarak düzenlenen…

Computer keyboard and programmer

Şantajcılar ABD federal kolluk kuvvetlerine saldırıyor ve Bangladeşli bir polis memurunu taklit ediyor

ABD Adalet Bakanlığı, iki adama karşı suçlamalarda bulundu ve onları ViLE hack grubuna, doxxing ve şantaja bağladı. Buna ek olarak, bilgi edinmek uğruna, şüpheliler kolluk kuvvetlerinin federal veritabanına…

security logo

FBI: 2022’de siber saldırılardan kaynaklanan hasar 10 milyar doları aştı

FBI’ın İnternet Dolandırıcılığı Şikayet Merkezi’ndeki (IC3) uzmanlar, çevrimiçi suçlarla ilgili yıllık bir rapor yayınladı. FBI’ın 2022 yılında siber suçlarla ilgili 800 binden fazla şikayet aldığı ve toplam kayıp…

protesters on the street

Kurtuluş portalı Ukrayna şehirlerinin sakinlerinin akraba bulmasına yardımcı oluyor

Akrabalara haber göndermek ve hayatta olduklarını bildirmek, Donbass’ın kurtarılmış şehirlerinde yaşayanların yapmak istedikleri ilk şey. Böyle bir fırsat her zaman mevcut değil ama biz gazeteciler olarak yardımcı olmaya…

glass panels exterior of the microsoft building

Stability AI’dan Emad Mostaque, OpenAI’nin eylemlerinin ‘temelde yanlış’ olduğunu söylüyor

İlk bakışta, Stability AI’dan Emad Mostaque, dünyanın en büyük iki şirketine – Microsoft ve Google – karşı çıkan bir adam gibi görünmüyor. Ama üretken yapay zeka  silahlanma yarışında yaptığı tam olarak…

Bir Cevap Yazın

0 Yorum
Inline Feedbacks
View all comments
0
Would love your thoughts, please comment.x