چهارشنبه ۳۱ تير ۱۴۰۵ , 22 Jul 2026
جالب است ۰
پژوهشگران امنیت سایبری از کشف هفت آسیب‌پذیری در FatFs، یکی از پرکاربردترین کتابخانه‌های مدیریت فایل‌سیستم در تجهیزات تعبیه‌شده، خبر داده‌اند؛ آسیب‌پذیری‌هایی که از دوربین‌های مداربسته و پهپادها گرفته تا تجهیزات صنعتی و دستگاه‌های اینترنت اشیا را تحت تأثیر قرار می‌دهند و برای اغلب آن‌ها هنوز وصله‌ای ارائه نشده است.
منبع : the hacker news
آسیب‌پذیری بدون وصله در FatFs: میلیون‌ها دستگاه IoT با خطر مواجه هستند
 
پژوهشگران امنیت سایبری از کشف هفت آسیب‌پذیری در FatFs، یکی از پرکاربردترین کتابخانه‌های مدیریت فایل‌سیستم در تجهیزات تعبیه‌شده، خبر داده‌اند؛ آسیب‌پذیری‌هایی که از دوربین‌های مداربسته و پهپادها گرفته تا تجهیزات صنعتی و دستگاه‌های اینترنت اشیا را تحت تأثیر قرار می‌دهند و برای اغلب آن‌ها هنوز وصله‌ای ارائه نشده است.
 
به گزارش افتانا، شرکت امنیتی runZero از کشف هفت آسیب‌پذیری در کتابخانه پرکاربرد FatFs خبر داده است؛ کتابخانه‌ای که وظیفه خواندن و نوشتن فایل‌سیستم‌های FAT و exFAT را در حافظه‌های USB و کارت‌های SD بر عهده دارد و در میان طیف گسترده‌ای از دستگاه‌های تعبیه‌شده (Embedded) مورد استفاده قرار می‌گیرد.
 
اهمیت این موضوع از آنجا ناشی می‌شود که FatFs در میان میلیون‌ها دستگاه، از دوربین‌های مداربسته، پهپادها و کنترلرهای صنعتی گرفته تا کیف پول‌های سخت‌افزاری رمزارز و سایر تجهیزات مبتنی بر سیستم‌عامل‌های بلادرنگ (RTOS)، به‌عنوان بخشی از سیستم‌عامل یا میان‌افزار دستگاه حضور دارد.
 
به گفته پژوهشگران، در آسیب‌پذیرترین سناریوها تنها کافی است مهاجم یک حافظه USB، کارت SD یا حتی فایل به‌روزرسانی دستکاری‌شده را به دستگاه معرفی کند تا بتواند حافظه آن را دچار خرابی کرده و در نهایت کد دلخواه خود را روی دستگاه اجرا کند. از آنجا که بسیاری از تجهیزات تعبیه‌شده فاقد مکانیزم‌های محافظتی رایج در رایانه‌ها و تلفن‌های هوشمند هستند، دسترسی فیزیکی به چنین دستگاه‌هایی می‌تواند عملاً به معنای در اختیار گرفتن کامل آن‌ها باشد. به همین دلیل، تجهیزاتی مانند کیوسک‌های عمومی، دوربین‌هایی که از کارت حافظه استفاده می‌کنند، دستگاه‌های خودپرداز یا حتی ماشین‌های رأی‌گیری که درگاه USB دارند، در صورت استفاده از نسخه‌های آسیب‌پذیر FatFs ممکن است تنها با اتصال یک حافظه آلوده کنترل خود را از دست بدهند.
 
بررسی‌های runZero نشان می‌دهد هر هفت آسیب‌پذیری از یک الگوی مشابه پیروی می‌کنند. دستگاه هنگام خواندن یک حافظه یا فایل میان‌افزار دستکاری‌شده، داده‌های مخرب را به‌درستی اعتبارسنجی نمی‌کند و همین موضوع زمینه بروز خطاهای مختلف را فراهم می‌سازد. شدت این آسیب‌پذیری‌ها بر اساس امتیاز CVSS از «متوسط» تا «بالا» ارزیابی شده و هیچ‌یک در سطح «بحرانی» قرار نگرفته‌اند.
 
مهم‌ترین آسیب‌پذیری این مجموعه با شناسه CVE-2026-6682 و امتیاز ۷.۶ مربوط به یک سرریز عدد صحیح (Integer Overflow) در فرآیند Mount کردن فایل‌سیستم FAT32 است. این نقص باعث می‌شود اندازه فایل به اشتباه محاسبه شود و بخش‌های بعدی برنامه نیز همان مقدار نادرست را معتبر فرض کنند؛ اتفاقی که در عمل می‌تواند به تخریب حافظه و حتی اجرای کد مهاجم منجر شود. این آسیب‌پذیری علاوه بر حافظه‌های جانبی، از طریق برخی فایل‌های به‌روزرسانی میان‌افزار نیز قابل سوءاستفاده است.
 
از دیگر آسیب‌پذیری‌های مهم می‌توان به CVE-2026-6687 اشاره کرد که در آن مقدار برچسب (Volume Label) فایل‌سیستم exFAT باعث سرریز بافر می‌شود و زمینه مناسبی برای تخریب حافظه فراهم می‌کند. همچنین CVE-2026-6688 به نحوه مدیریت نام فایل‌های طولانی مربوط است؛ مشکلی که عمدتاً در کدهای جانبی توسعه‌دهندگان و توابعی مانند strcpy رخ می‌دهد و رفع آن تنها با به‌روزرسانی خود FatFs امکان‌پذیر نیست.
 
سایر آسیب‌پذیری‌ها نیز شامل خطاهایی هستند که می‌توانند موجب خرابی داده‌ها، از کار افتادن دستگاه، افشای اطلاعات باقی‌مانده از فایل‌های حذف‌شده یا قفل شدن دستگاه هنگام خواندن جدول پارتیشن GPT شوند. تنها آسیب‌پذیری مربوط به GPT با شناسه CVE-2026-6684 در نسخه R0.16 کتابخانه FatFs برطرف شده و برای سایر موارد هنوز اصلاحیه رسمی از سوی توسعه‌دهنده اصلی منتشر نشده است.
 
چالش اصلی از نگاه پژوهشگران، نبود فرآیند مشخص برای مدیریت آسیب‌پذیری‌ها در پروژه FatFs است. این کتابخانه توسط یک توسعه‌دهنده نگهداری می‌شود و runZero اعلام کرده با وجود تلاش‌های متعدد و حتی اطلاع‌رسانی از طریق مرکز هماهنگی JPCERT/CC ژاپن، پاسخی از سوی نگهدارنده پروژه دریافت نکرده است. به همین دلیل تاکنون نه اصلاحیه رسمی برای آسیب‌پذیری‌های مربوط به تخریب حافظه منتشر شده، نه فهرست امنیتی برای اطلاع‌رسانی وجود دارد و نه سازوکار مشخصی برای آگاه کردن شرکت‌هایی که از این کتابخانه استفاده می‌کنند.
 
بر اساس اعلام runZero، پروژه‌ها و پلتفرم‌هایی مانند ESP-IDF شرکت Espressif، بسته STM32Cube شرکت STMicroelectronics، Zephyr، MicroPython، ArduPilot، RT-Thread، Mbed، TizenRT سامسونگ و ابزار SWUpdate از جمله مواردی هستند که از FatFs استفاده می‌کنند. در نتیجه، دامنه تأثیر این آسیب‌پذیری‌ها می‌تواند به طیف وسیعی از تجهیزات اینترنت اشیا، سامانه‌های صنعتی، پهپادها و کیف پول‌های سخت‌افزاری گسترش پیدا کند.
 
تا زمان انتشار عمومی این گزارش در اول ژوئیه، هیچ نمونه‌ای از سوءاستفاده واقعی از این آسیب‌پذیری‌ها گزارش نشده بود، اما runZero هم‌زمان نمونه‌های آزمایشی، تصاویر دیسک مخرب، ابزار تست و حتی یک نمونه اکسپلویت مبتنی بر QEMU را نیز منتشر کرده است؛ موضوعی که می‌تواند روند توسعه حملات را برای مهاجمان ساده‌تر کند.
 
پژوهشگران به توسعه‌دهندگان میان‌افزار توصیه کرده‌اند هرچه سریع‌تر نسخه مورد استفاده از FatFs را شناسایی کرده، کدهای جانبی مرتبط با مدیریت نام فایل و اندازه فایل‌ها را به‌دقت بررسی کنند و برای اعمال اصلاحات لازم برنامه‌ریزی داشته باشند. همچنین مدیران و کاربران تجهیزات آسیب‌پذیر باید درگاه‌های فیزیکی مانند USB و کارت حافظه را به‌عنوان یک سطح حمله بالقوه در نظر بگیرند، دسترسی به آن‌ها را محدود کنند و به‌روزرسانی‌های امنیتی منتشرشده از سوی سازندگان تجهیزات را به‌طور مستمر دنبال کنند.
 
نکته قابل توجه در این تحقیق، نحوه کشف آسیب‌پذیری‌هاست. تیم runZero اعلام کرده نخستین بار در سال ۲۰۱۷ این کتابخانه را به‌صورت دستی بررسی کرده بود و مورد قابل توجهی پیدا نکرد. اما در بازبینی مجدد طی سال ۲۰۲۶، با استفاده از ابزارهای رایج مبتنی بر هوش مصنوعی مانند Visual Studio Code، GitHub Copilot و چند دستور ساده، موفق شد یک فازر (Fuzzer) برای آزمایش خودکار کتابخانه تولید کند. همین ابزار توانست با تولید ورودی‌های غیرعادی، آسیب‌پذیری‌هایی را آشکار کند که در بررسی‌های سنتی شناسایی نشده بودند.
 
به اعتقاد پژوهشگران، این اتفاق نشان‌دهنده روندی رو به رشد در حوزه امنیت سایبری است؛ جایی که ابزارهای مبتنی بر هوش مصنوعی به شکل محسوسی سرعت و دقت کشف آسیب‌پذیری‌ها را افزایش داده‌اند. آن‌ها هشدار می‌دهند اگر پژوهشگران امنیتی با ابزارهای در دسترس موفق به یافتن چنین ضعف‌هایی شده‌اند، مهاجمان نیز می‌توانند از همین روش‌ها استفاده کنند و به همین دلیل، تأخیر در اصلاح این آسیب‌پذیری‌ها می‌تواند خطرات قابل توجهی برای میلیون‌ها دستگاه در حال استفاده ایجاد کند.
 
کد مطلب : 23759
https://aftana.ir/vdcf1ed0.w6dmtagiiw.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین