پس از جنجالی شدن امکان دست یافتن به اطلاعات گردانندگان (ادمین) کانال‌ها در «سروش» (Soroush) که برطرف شد، اخیراً یک تصویر جدید دست به دست می‌چرخد که ادعا می‌شود تداوم نواقص امنیتی این پیام رسان را نشان می‌دهد، اما ماجرای این تصویر چیست و چه چیزی را نشان می‌دهد؟

نقص امنیتی ادعا شده

تصویر منتشر شده فایل دیتابیس (DataBase) یا همان پایگاه داده اپلیکیشن سروش را نشان می‌دهد که از آن برای نگه داری اطلاعات حساب، تاریخچه آفلاین چت‌ها، گروه‌ها، فایل‌ها و اطلاعات بیشتری چون لیست مخاطبان کاربر استفاده می‌شود. اما اهمیت این فایل چیست و این تصویر چه چیزی را نشان می‌دهد؟

نسخه اندروید سروش از ساختار SQLite برای پایگاه داده خود استفاده می‌کند که تا اینجای کار هیچ اشکالی به چشم نمی‌خورد اما مشکل آنجاست که این پایگاه داده فاقد هرگونه رمزنگاری است و به آسانی می‌توان محتویات آن را خواند.

امکان خواندن پیام ها، چت ها و پست ها

کافی است دستگاه مورد نظر روت شده باشد تا با یک برنامه FileManager ساده بتوان خود فایل پایگاه داده‌ و محتویات آن را استخراج کرد. به وضوح اگر دستگاه کاربر روت شده باشد، سایر برنامه های نصب شده یا حتی بدافزارهای احتمالی نیز توانایی دسترسی به این اطلاعات را دارند. اما این فایل چه اطلاعاتی درون خود نگه می‌دارد؟

  • لیست چت‌ها به همراه مشخصات مخاطبین
  • تاریخچه گروه‌ها و کانال‌ها (به صورت آفلاین)
  • مشخصات حساب کاربر
  • مشخصات و شماره مخاطبین کاربر
  • گزارش قبض‌های پرداخت شده
  • گزارش شارژهای خریداری شده
  • تمامی فایل‌های بارگذاری شده، دریافت و فرستاده شده
  • لیست گروه‌هایی که کاربر عضو آنها است
  • اموجی های اخیراً استفاده شده
  • بسته‌های استیکر مورد استفاده کاربر

به وضوح نه تنها می‌توان تمامی اطلاعات بالا را استخراج کرد یا خواند، بلکه امکان دست‌کاری آنها نیز وجود دارد.

ایراد کار کجاست؟
در این مورد مشخص علت این نقص استفاده نکردن طراحان آن از هرگونه رمزنگاری در نوشتن و خواندن داده‌ها در پایگاه داده است. بدیهی است باید یک الگوریتم رمزنگاری به خدمت گرفته شود و تمامی داده‌ها پیش از نوشته شدن در پایگاه داده رمزنگاری شوند تا دیگر نتوان به آسانی محتویات آن را استخراج کرد. در صورتی که سروش از پایگاه داده رمزنگاری شده استفاده کرده بود، دیگر این اطلاعات بی معنی و غیر قابل خواندن بودند.

این نقص به خود اپلیکیشن مربوط می‌شود و ارتباطی با پروتکل ارتباطی یا سرورهای سروش ندارد، از این رو می‌توان با اضافه کردن یک الگوریتم رمزنگاری از طریق انتشار یک نسخه جدید، آن را برطرف نمود.

نقص مورد بحث بیشتر از آنکه ضعف امنیتی برنامه ای چون سروش را نشان دهد، بی توجهی کامل طراحان آن به مقوله امنیت را نشان می دهد.

بروزرسانی
نسخه جدید 1.7 که امروز منتشر شد مورد بررسی قرار گرفت و همچنان این مشکل پابرجاست.

نظر خود را اضافه کنید.

ارسال نظر بدون عضویت در سایت

0
نظر شما پس از تایید مدیر منتشر خواهد شد.

نظرات (25)

  • مهمان - سامی

    پیام رسان سروش فقط جاسوسی کاربرارو میکنه نه تنها اون خیلی از نرم افزارهای ایرانی جاسوسن و این سردسته اوناست

  • مهمان - آقا علی

    یعنی من که برنامه نویسی اندروید رو در حد بچه دبستانی بلد هستم این موضوع رو میدانستم :o
    یعنی حتی یک دفعه هم table مربوطه را نگاه نکردند ببینند چطوری ذخیره میشود!
    خیلی افتضاح ساده ایی بوده. ادعای امنیت هم میکنند.

  • دوستان اگه براتون سواله چطور بعضیا تو تلگرام شمارتونو دارن بزارید بگم این هک نیست
    دیتا بیس همراه اول و ایرانسل ( کلیه شماره های ایران ) هک شده و دسترسه خیلی وقته
    وقتی طرف این دیتابیس رو تبدیل به vcf میکنه و اد میکنه به مخاطباش
    دیگه خیلی راحت هر کی بهش پیام بده شماره شو داره!
    پس این هک نیست! ضعف امنیتی ایرانسل و همراه اوله که شماره های شمارو دارن
    (ضعف امنیتی ایرانسل و همراه اول )

  • مهمان - محمد

    این ایرادو تلگرام هم داره. تست شده.

  • در پاسخ به: مهمان - محمد

    اشتباه برای شما ریپلی شد عذر میخوام

  • در پاسخ به: مهمان - محمد

    دوستان اگه براتون سواله چطور بعضیا تو تلگرام شمارتونو دارن بزارید بگم این هک نیست
    دیتا بیس همراه اول و ایرانسل ( کلیه شماره های ایران ) هک شده و دسترسه خیلی وقته
    وقتی طرف این دیتابیس رو تبدیل به vcf میکنه و اد میکنه به مخاطباش
    دیگه خیلی راحت هر کی بهش پیام بده شماره شو داره!
    پس این هک نیست! ضعف امنیتی ایرانسل و همراه اوله که شماره های شمارو دارن
    (ضعف امنیتی ایرانسل و همراه اول )

  • مهمان - حسام

    اعلام نقایص یک پیام رسان و راهنمایی برای تکمیل آن جای تحسین دارد.
    ولی بهتر است برای رعایت انصاف به پیام رسانهای داخلی دیگر که از لحاظ امنیت داده در سطح مطلوبی هستند نیز اشاره گردد.

  • مهمان - ام ف

    اینا که تازه مشکلاییه که توی کلاینتای سمت کاربر دیده میشه و شاید احتمالا به احتمال خیلی پایین یه بخشیش رفع شه که ملت صداشون بخوابه. معلوم نیس سروراشون چقد داغونه! اونا رو که دیگه حتی پایش هم نمیشه کرد که مشکلاش دربیاد! بعد میگن ملت بریزین تو پیام‌رسانای داخلی، هم ما همه چیتونو بخونیم هم هر کی از در میاد تو بتونه یه کارایی بکنه ?

  • مهمان - سعید

    رئیس کمیسیون امنیت ملی: «امنیت پیام‌رسان‌های داخلی بیش از نرم‌افزارهای خارجی است» :rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl:rofl

  • مهمان - omid

    علی برکته الله......خخخخخخخخخخخخ

بارگذاری بیشتر ...

ورود به شهرسخت‌افزار

ثبت نام در شهر سخت افزار
ورود به شهر سخت افزار

ثبت نام در شهر سخت افزار

نام و نام خانوادگی(*)
لطفا نام خود را وارد کنید

ایمیل(*)
لطفا ایمیل خود را به درستی وارد کنید

رمز عبور(*)
لطفا رمز عبور خود را وارد کنید

شماره موبایل
Invalid Input

جزو کدام دسته از اشخاص هستید؟(*)

لطفا یکی از موارد را انتخاب کنید