شرکت تحقیقاتی امنیت سایبری Paradigm Shift جزئیات یک آسیبپذیری جدید در BootROM تراشههای A12 و A13 اپل را منتشر کرده است. این شرکت همچنین یک نمونه اکسپلویت عملی با نام usbliter8 ارائه کرده که نشان میدهد این نقص امنیتی قابل بهرهبرداری است.
🔷 آسیبپذیری جدید BootROM تراشههای A12 bionic و A13 bionic اپل شناسایی شده است.
🔷 این نقص بهدلیل قرار داشتن در BootROM با هیچ بهروزرسانی نرمافزاری قابل رفع نیست.
🔷 اکسپلویت usbliter8 دستگاههای آیفون XS تا آیفون 11 را هدف قرار میدهد.
🔷 تراشههای A11 و همچنین A14 و مدلهای جدیدتر تحت تأثیر این آسیبپذیری قرار ندارند.
🔷 اپل پیش از انتشار عمومی گزارش از این آسیبپذیری مطلع شده است.
بوترام یا SecureROM نخستین کدی است که هنگام روشن شدن آیفون اجرا میشود. از آنجا که این بخش مستقیماً هنگام تولید داخل تراشه برنامهریزی میشود، هرگونه آسیبپذیری موجود در آن با انتشار نسخه جدید iOS قابل اصلاح نیست و تا پایان عمر سختافزار باقی میماند.
آخرین آسیبپذیری مهم از این نوع، اکسپلویت معروف checkm8 بود که در سال ۲۰۱۹ منتشر شد و دستگاههای iPhone 4S تا iPhone X را تحت تأثیر قرار میداد. اکنون usbliter8 دامنه این حملات را به نسل بعدی آیفونها گسترش داده است.
براساس گزارش Paradigm Shift، آسیبپذیری جدید دستگاههای مجهز به تراشههای A12 و A13 را هدف قرار میدهد که شامل مدلهای زیر میشوند:
در مقابل، تراشه A11 مورد استفاده در آیفون X بهدلیل تفاوت در نحوه مدیریت کنترلر USB آسیبپذیر نیست. همچنین تراشههای A14 و نسلهای جدیدتر نیز به لطف مکانیزمهای محافظتی BootROM از این نقص مصون ماندهاند.
طبق توضیحات پژوهشگران، این آسیبپذیری از یک نقص سختافزاری در کنترلر USB تراشههای اپل سوءاستفاده میکند.
هنگام راهاندازی آیفون، دادههای دریافتی از طریق USB در یک بافر حافظه ذخیره میشوند. محققان دریافتند ارسال دنبالهای خاص از بستههای بسیار کوچک میتواند باعث تغییر رفتار یکی از اشارهگرهای داخلی سختافزار شود و امکان نوشتن داده در بخشهایی از حافظه را فراهم کند که اصولاً نباید قابل دسترسی باشند.
به گفته Paradigm Shift، این نقص به سختافزار کنترلر USB مربوط است و ناشی از نرمافزار یا سیستمعامل اپل نیست.
محققان اعلام کردهاند اجرای کد روی تراشه A12 نسبتاً سادهتر است، اما در A13 اپل مکانیزم امنیتی Pointer Authentication Codes (PAC) را اضافه کرده که بسیاری از حملات دستکاری حافظه را شناسایی و مسدود میکند.
به همین دلیل، دور زدن PAC در تراشه A13 نیازمند چندین مرحله اضافی بوده تا درنهایت امکان کنترل پردازنده فراهم شود.
پس از اجرای موفق اکسپلویت، یک کنترلکننده سفارشی روی دستگاه نصب میشود که حتی پس از راهاندازی مجدد نیز فعال باقی میماند. این ابزار دو قابلیت اصلی را فراهم میکند:
همچنین رشته معروف PWND به شماره سریال USB دستگاه اضافه میشود؛ روشی که پیشتر نیز در اکسپلویت checkm8 برای نمایش موفقیتآمیز بودن نفوذ استفاده میشد.
Paradigm Shift تأکید میکند که آسیبپذیری usbliter8 بهطور مستقیم Secure Enclave را هدف قرار نمیدهد. با این حال، نفوذ به BootROM میتواند مسیرهای جدیدی برای انجام حملات پیشرفتهتر علیه این بخش امنیتی ایجاد کند.
این شرکت اعلام کرده پیش از انتشار عمومی جزئیات، یافتههای خود را در اختیار تیم Apple Product Security قرار داده و فرآیند افشای هماهنگ آسیبپذیری با همکاری اپل انجام شده است. همچنین کد کامل نمونه اکسپلویت usbliter8 نیز همزمان با انتشار گزارش در دسترس پژوهشگران قرار گرفته است.
به نظر شما اپل باید برای جلوگیری از سوءاستفادههای احتمالی، قابلیتهای امنیتی جدیدی در iOS اضافه کند یا چنین آسیبپذیریهایی تأثیر محدودی بر کاربران عادی دارند؟