Forumda yenilikler devam etmektedir , çalışmalara devam ettiğimiz kısa süre içerisinde güzel bir görünüme sahip olduk daha iyisi için lütfen çalışmaların bitmesini bekleyiniz. Tıkla ve Git
x

iOS rehberinde büyük bir açık keşfedildi!

iOS rehberinde büyük bir açık keşfedildi!
0
44

seocu

FD Üye
Katılım
Ocak 9, 2022
Mesajlar
38,340
Etkileşim
3
Puan
38
Yaş
36
F-D Coin
69
ios-rehber-acigi-sifrelerin-calinmasina-yol-acabilir.jpg



8 Ağustos 2019 ile 11 Ağustos 2019 tarihleri arasında düzenlenen DEF CON® Hacking Konferansı, güvenlik alanında uzman olan araştırmacıların Apple hakkındaki endişelerine ev sahipliği yaptı.

Araştırmacılar, iOS‘ta var olan sistemsel açıklara erişmek için düzenli veri tabanı aramalarından yararlanmanın bir yöntemini gösterdi. Öne sürülen tehlikenin negatif etkileri neler?

iOS rehberi veri tabanı yönetimi konusunda yetersiz


Açık kaynak kodlarından beslenen SQLite, herhangi bir sunucu yazılımına ihtiyaç duymadan birçok programlama dili ile uyumlu bir şekilde çalışıyor. On dokuzuncu yılını deviren platform, SQL veri tabanı motoru olarak hizmet veriyor. Peki, iOS rehberi nasıl bir tehditle karşı karşıya?

Apple da SQLite sisteminden beslenen markalar arasında yer alıyor. Bu bağlamda bir güvenlik şirketi olan Check Point, SQLite veri tabanı formatından yararlanarak bir güvenlik açığını ortaya çıkardı. DEF CON® etkinliğinde konuşan Check Point yetkilileri, Apple’ın Kişiler bölümünü manipüle etti.
xios-rehber-acigi-sifrelerin-calinmasina-yol-acabilir.png.pagespeed.ic.DplnmZAYLk.png
Manipüle tekniğini kullanan uzmanların oluşturduğu özel şartlar, Apple cihazlarının zararlı bir kod çalıştırmasını sağlamak adına yeterli olabiliyor. Kişiler bölmesinde var olan herhangi birkaç ismi aramak, ilgili yöntemin temel adımlarından bir tanesi.

SQLite hakkında konuşan şirket yetkilileri, durumu şöyle özetledi:

“SQLite, dünyadaki en geniş kapsamlı veri tabanı motorudur. Bu; her işletim sisteminde, masaüstünde ve cep telefonunda mevcuttur. Windows 10, macOS, iOS, Chrome, Safari, Firefox ve Android, SQLite’ı tercih eden popüler platformlardır. Kısacası, SQLite çatısı altında olan veri tabanımızı sorgulayan herkes üzerinde kontrol sahibi olabiliriz.”
xios-rehber-acigi-sifrelerin-calinmasina-yol-acabilir-1.png.pagespeed.ic.ms7WLPaDYH.png
iOS’un Kişiler kısmında bulunan herhangi bir bilgiyi aramak, SQLite altyapısının kullanılması anlamına geliyor. AppleInsider mecrası tarafından hazırlanan 4000 kelimelik bir raporda, Apple’ın daha önce rehber bölümünde çeşitli değişiklikler yaptığı belirtilmişti.

Yapılan değişiklikler, aslında dört yıl önce fark edilen ancak dört sene boyunca ortadan kaldırılmayan bir güvenlik zaafıyla ilgiliydi. Önceden belirlenen hata, önemsiz olarak görüldü ve ihmal edildi. İhmalin sebebi, Apple geliştiricilerinin iOS’a fazla güvenmesinden kaynaklandı.
xios-rehber-acigi-sifrelerin-calinmasina-yol-acabilir-2.png.pagespeed.ic.n2KEaBUZzk.png
Zira yetkililer iOS’un kapalı devre bir sistem olduğunu ve karşılarındaki açığın yalnızca iOS veri tabanına erişebilen ancak tanınmayan bir uygulama tarafından tetiklenebileceğini düşünmüştü. Sonuç olarak geliştiriciler, kapalı devre konseptine güvenerek tanınmayan bir uygulamanın onlara zarar veremeyeceğine inanmışlardı.

iOS rehber hâlâ tehlike altında mı?

Onaylanmayan hiçbir uygulama, iOS bünyesinde yer alamıyor. Check Point ekibi ise güvenilir bir uygulamanın bu açığı tetiklemesi ve onu istismar etmesi amacıyla iOS’a bir kod göndermesini sağladı. Bu kod, rehber uygulamasındaki önemli bir bileşeni değiştirdi ve elzem bir noktayı açığa çıkardı.

Açığa çıkarılan nokta, uygulamalarla ve çalıştırılabilen kodlarla alakalı. Buna göre eğer bir uygulama veya kod Apple’ın başlangıç kontrollerinden geçerse herhangi bir SQLite veri tabanı çalıştırılamıyor. Uzmanlar, bunu şöyle açıkladı:

“Bir kodun yeniden başlatma işleminden sonra cihazda tutulması, iOS bünyesinde gerçekleştirilmesi çok zor olan bir işlemdir. Tüm çalıştırılabilir dosyalar, Apple’ın güvenlik ön yüklemesinin bir parçası olarak imzalanmalıdır. Neyse ki SQLite veri tabanları imzalanmadı.”
xios-rehber-acigi-sifrelerin-calinmasina-yol-acabilir-3.png.pagespeed.ic.XInOQgv-JL.png
Check Point, önüne çıkan engeli aşmayı başardı. Ufak bir değişikliğe ihtiyaç duyan firma, kilidi açılmış cihaza erişerek Rehber bölümünün kontrolünü eline alma hedefine ulaştı. Sistemde var olan ve hack işleminin gerçekleştirilmesi için değişmesi gereken bileşeni değiştiren grup, bu işlemden sonra tek güç sahibi oldu.

İstediği güce erişen Check Point, artık Kişiler veri tabanında bir arama sorgusu yapıldığında ne olacağına karar verebilir bir hale geldi. Kötü niyetli olmadığını belirten araştırmacılar, bunu sadece Kişiler uygulamasının çökertilebildiğini göstermek niyetiyle yaptıklarını açıkladılar.
xios-rehber-acigi-sifrelerin-calinmasina-yol-acabilir-4.png.pagespeed.ic.OG0CLqTHkk.png
Yukarıdaki şemayı kullanarak bir şifre çalma uygulaması geliştirebilirdik diyen şirket çalışanları, ortak bir açıklama yaparak sözlerini şöyle noktaladı: “Bir veri tabanını basit bir şekilde sorgulamanın beklediğiniz kadar güvenli olmayabileceğini gösterdik. Biz, bellek bozulması sorunlarının yanılma payı olmaksızın sömürülebileceğini ispat ettik.”

Tehlikeli açığın hangi iOS versiyonunda denendiği söylenmedi. Tüm araştırmalarını ve hack yöntemlerini Apple’a ilettiğini söyleyen güvenlik şirketi, duyarlı bir şekilde davrandığını belirtti. Apple cephesinden henüz herhangi bir açıklama gelmedi.



 

Similar threads

iOS işletim sisteminde, lokal olarak ya da bulutta bir yedeğiniz olmadığı sürece, herhangi bir veriyi kurtarma olasılığınız çok düşüktür. Ancak buna rağmen herhangi bir yedeğiniz olmasa bile, verilerinizi kurtarmanıza imkan tanıyan bazı yöntemler de mevcut. iPhone kullanıcıları, belirli koşullar...
Cevaplar
1
Görüntüleme
87
Apple kullanıcıların uzun süredir beklediği iOS 13 sürümünü 19 Eylül tarihinde yani önümüzdeki hafta iPhone’lar ile buluşturacak. Ayrıca, iOS 13 yayınlanmadan iOS 13.1 Beta testlerinin başladığını daha önce sizlere duyurmuştuk. iOS 13’ten kaldırılan bazı özellikleri ve iPhone 11 modellerinin...
Cevaplar
0
Görüntüleme
45
iPhone kullanıcıları, iOS 13.2‘nin piyasaya sürülmesinin ardından artık iOS’un önceki sürümlerinden bazılarını indiremeyecek. Apple, iOS 13.2 güncellemesi ile birlikte iOS 13.1.2 ve iOS 13.1.3 için kararını verdi. Yeni yazılımlar piyasaya çıktıkça eskilerinin gözden düşmesi beklenen bir...
Cevaplar
0
Görüntüleme
35
Apple’ın uygulama mağazası olan App Store’da kullanılan uygulama içi satın alma sistemi adına yeni bir dönem başlıyor. iOS 14 sürümüne sayılı günler kala kullanıcıları ve geliştiricileri sevindiren gelişmeler yaşanmaya devam ediyor. Uzun vadeli abonelikleri tercih eden ve App Store’u bu amaca...
Cevaplar
0
Görüntüleme
44
Apple, iOS 13.1 ve iPadOS güncellemesini dün akşam itibarıyla yayınladı. Ardından yeni güncellemeler hakkında açıklama yapan Apple, bu işletim sistemi güncellemelerinde beklenmedik bir sorun ortaya çıktığını belirtti. Bu sorun ile birlikte üçüncü parti uygulamaların verilerinizi çalabileceği...
Cevaplar
0
Görüntüleme
50
858,496Konular
981,671Mesajlar
29,757Kullanıcılar
firat118Son üye
Üst Alt