کد خبر:1269510
اشتراک گذاری
مرتب‌سازی نظرها براساس:

بزرگترین برنامه VPN اندروید به دلایل امنیتی از گوگل پلی حذف شد

برنامه VPN اندروید

رسانه کلیک - برنامه SuperVPN Free VPN Client یک برنامه موفق اندرویدی رایگان است که از ۴ سال پیش با ۱۰ هزار نصب شروع به فعالیت کرد و هم اکنون بیش از ۱۰۰ میلیون نصب فعال دارد. گوگل تایید کرده است که این برنامه با بیش از ۱۰۰ میلیون نصب فعال دارای آسیب‌پذیری است که منجر به شنود همه‌ ترافیک کاربر می‌شود.

به نقل از مرکز ماهر، این مرکز با بررسی این آسیب‌پذیری که توسط محققان امنیتی در VPNpro کشف شده است، اعلام کرد: با تحلیل بیشتر مشخص شد که این برنامه به هاست‌های متعدد متصل می‌شود و در یکی از این هاست‌ها payload مشکوکی با اتصال نا امن HTTP از برنامه به هاست ارسال می‌شود.

این payload حاوی داده‌های رمزنگاری شده بود که در پاسخ، payload مشابه‌ دریافت می‌کرد.

این payload حاوی کلیدهای مورد نیاز برای رمزگشایی داده بود که با رمزگشایی آن، اطلاعات حساس سرور شامل گواهینامه‌های سرور و اعتبارنامه‌ها که سرور VPN برای احراز هویت احتیاج داشت به دست آمد.

محققان با جایگذاری اطلاعات سرور SuperVpn با سرور آزمون خود، به نتایج زیر دست یافتند.

اتصالاتی که از HTTP نا امن و آشکار استفاده می‌کنند ممنوع نیستند: ترافیک HTTP رمزنگاری نمی‌شوند در نتیجه هر فردی با رهگیری ترافیک قادر به شنود ارتباطات کاربر خواهد بود.

Payloadهای ارسالی مبهم سازی (obfuscated) شده‌اند: اطلاعات ارسالی از برنامه (کاربر) و سرور رمزنگاری شده است.

در برنامه کلیدهای رمزنگاری hardcode شده یافت شد: متاسفانه با وجود رمزنگاری payloadهای مذکور، کلیدهای موردنیاز برای رمزگشایی در خود برنامه موجود است.

Payloadها حاوی اعتبارنامه‌های EAP هستند: VPNها از اعتبارنامه‌های EAP برای جلوگیری از اتصالات خارج از برنامه به سرور خود استفاده می‌کنند. اما با ارسال اعتبارنامه‌های EAP در payloadهایی که رمزنگاری نشده‌اند یا رمزنگاری ضعیفی دارند استفاده از اعتبارنامه‌های EAP عملا بی‌فایده خواهد بود.

با استفاده از این آسیب‌پذیری علاوه بر امکان حمله مرد میانی و شنود ترافیک، مهاجم می‌تواند با تغییر جزییات اتصال VPN، کاربر را به جای اتصال به سرور VPN اصلی ‌مجبور به اتصال به سرور مخرب خود کند.

برنامه Supervpn پیش‌تر در سال ۲۰۱۶ در مقاله‌ای پروهشی به عنوان برنامه مخرب شناخته شده بود.

این برنامه به تازگی از پلی استور گوگل حذف شده است.

نظرها

سر‌خط آخرین خبرها

خبرهای بیشتر
دانشمندان به سرنخ‌های جدیدی از منشأ کرونا دست یافتند

برخلاف باور عموم که منشأ کرونا را خفاش‌ها می‌داند، حالا دانشمندان باور...

تبلیغات جدید به اینستاگرام می‌آیند؛ این‌بار در نتایج جستجو و به‌صورت نوتیفیکیشن

شرکت اینستاگرام در اطلاعیه‌ای اعلام کرد که به‌صورت آزمایشی نمایش تبلیغات...

شیائومی سیستم عامل MIOS را برای جایگزینی MIUI آماده می‌کند

در روزهای اخیر شایعاتی از تلاش شیائومی برای ساخت یک سیستم عامل جدید خبر...

محققان چینی یخچال مخصوص تراشه‌های کوانتومی ساختند

یخچال تراشه‌های کوانتومی می‌تواند شرایط محیطی پایدار و مناسبی را برای...

جنس بدنه تیتانیومی برای آیفون ۱۵ پرو یا اولترا گزارش شد

مدت زیادی است که درباره احتمال عرضه یک آیفون با بدنه تیتانیومی شایعاتی...

هوم‌پاد مجهز به نمایشگر احتمالاً سال آینده میلادی از راه می‌رسد

این دستگاه احتمالاً یک نمایشگر 7 اینچی خواهد داشت و در نیمه اول 2024 روانه بازار...

وقتی مایکروسافت ویندوز کامپیوتر شما را کرک می‌کند!

تصور کنید یک نسخه اورجینال ویندوز را خریداری کرده‌اید و برای فعال کردن...

احراز هویت دومرحله‌ای توییتر از طریق پیامک از امروز دیگر رایگان نیست

البته کاربران همچنان می‌توانند از برنامه‌های دیگر مانند Google Authenticator برای...

کفی های کفش هوشمند می شوند

 این که آیا شما یک ورزشکارید یا دچار درد پا هستید، مهم است چراکه می توانید...

میهمانی عیدانه شاد، با ایران شاد

برنامه‌های ویژه تحویل سال در شاد اعلام شد.