Google'ın sıfır günlük böcek avı ekibi Project Zero, Samsung’un mobil cihazlarda, giyilebilir cihazlarda ve otomobillerde kullanılan Exynos yonga setlerinde 18 sıfır günlük güvenlik açığı keşfetti ve bildirdi.
Exynos modem güvenlik kusurları 2022'nin sonları ile 2023 başları arasında bildirilmiştir. On sekiz sıfır günün dördü, internetten temel band'a uzaktan kod yürütülmesini sağlayan en ciddi, en ciddi olarak tanımlanmıştır.
Bu İnternet-Beyband Uzaktan Kod Yürütme (RCE) hataları (CVE-2023-24033 ve diğer üç kişi de hala bir CVE-ID'si bekleyen üç kişi dahil) saldırganların savunmasız cihazları uzaktan ve herhangi bir kullanıcı etkileşimi olmadan tehlikeye atmasına izin verir.
Samsung, "Temel bant yazılımı, SDP tarafından belirtilen ve Samsung BaseBand modeminde bir hizmet reddi veya kod yürütülmesine yol açabilecek kabul tipi özniteliğin biçimini düzgün bir şekilde kontrol etmiyor." Diyor. 24033 Güvenlik Açığı.
Saldırıların çekilmesi için gereken tek bilgi, Zero Projesi Başkanı Tim Willis'e göre kurbanın telefon numarası.
İşleri daha da kötüleştirmek için, minimum ek araştırmalarla, deneyimli saldırganlar, hedeflerin dikkatini tetiklemeden savunmasız cihazlardan uzaktan tehlikeye atabilecek bir istismar yaratabilir.
"Bu güvenlik açıklarının sağladığı erişim seviyesinin çok nadir bir kombinasyonu ve güvenilir bir operasyonel istismarın hazırlanabileceğine inandığımız hızdan dolayı, internetten internete izin veren dört güvenlik açıkını geciktirmek için bir politika istisnası yapmaya karar verdik. -Baseband uzaktan kod yürütme, "dedi Willis.
Kalan 14 kusur (CVE-2023-24072, CVE-2023-24073, CVE-2023-24074, CVE-2023-24075, CVE-2023-24076 ve CVE-IDS'yi bekleyen dokuz kişi), ancak yine de kritik değil, ancak bir risk oluşturur. Başarılı sömürü, yerel erişim veya kötü amaçlı bir mobil ağ operatörü gerektirir.
Samsung tarafından sağlanan etkilenen yonga setleri listesine dayanarak, etkilenen cihazların listesi şunları içerir, ancak bunlarla sınırlı değildir:
Samsung, etkilenen yonga setlerindeki bu güvenlik açıklarını diğer satıcılara ele alan güvenlik güncellemeleri sunmuş olsa da, yamalar halka açık değildir ve etkilenen tüm kullanıcılar tarafından uygulanamaz.
Her üreticinin cihazları için yama zaman çizelgesi farklılık gösterecektir, ancak örneğin Google, Mart 2023 güvenlik güncellemelerinde etkilenen piksel cihazlar için CVE-2023-24033'ü zaten ele almıştır.
Son kullanıcıların rapordan 90 gün sonra hala yamaları yok .... https://t.co/dka9kuztso
Bununla birlikte, yamalar mevcut olana kadar, kullanıcılar Wi-Fi Arama ve Saldırı Vektörünü (Volte) Saldırı Vektörünü kaldırmak için devre dışı bırakarak Samsung'un Exynos yonga setlerini hedefleyen temel bant RCE sömürü denemelerini engelleyebilir.
Samsung ayrıca Project Zero'nun geçici çözümünü de doğruladı ve "kullanıcılar bu kırılganlığın etkisini azaltmak için WiFi çağrısını ve Volte'yi devre dışı bırakabilir."
Willis, "Her zaman olduğu gibi, son kullanıcıları hem açıklanan hem de açıklanmayan güvenlik açıklarını düzelten en son yapıları çalıştırdıklarından emin olmak için cihazlarını en kısa zamanda güncellemeye teşvik ediyoruz."
Microsoft Fidye Yazılımı Saldırılarında Windows Zero Day Soleed Düzeltiyor
Cisa, LastPass ihlalinden sonra aktif olarak sömürülen plex hatası konusunda uyarıyor
CISA, kritik VMware RCE Kusurunu Saldırılarda Sömürülen uyarıyor
Fortinet, yeni eleştirel olmayan RCE güvenlik açığı konusunda uyarıyor
Kritik Microsoft Word RCE Hata için Kavram Kanıtı
Kaynak: Bleeping Computer