چکیده

آسیب‌پذیری اشتباه یا ناسازگاری نوع داده (Type Confusion) درکرنل سیستم‌عامل macOS شناسایی شده است. این ضعف به مهاجم با دسترسی کاربری اجازه می‌دهد حافظه کرنل را بخواند و اطلاعات حساس را افشا کند.

توضیحات

آسیب‌پذیری CVE-2025-24196 در کرنل سیستم‌عامل macOS ناشی از اشتباه یا ناسازگاری نوع داده (Type Confusion) است و مطابق با CWE-125 (دسترسی به حافظه خارج از محدوده) طبقه‌بندی می‌شود. به عبارت دیگر، مهاجم با دسترسی کاربر می‌تواند از مدیریت نادرست نوع داده‌ها بهره‌برداری کند تا به حافظه کرنل دسترسی یابد. به عبارت سیستم نوع داده‌ها را اشتباه تشخیص می دهد و با سوءاستفاده از این موضوع دسترسی ناخواسته به بخش‌های حافظه کرنل فراهم می شود. این ضعف به‌سادگی قابل خودکارسازی است؛ مهاجم می‌تواند با ابزارهای خودکار مانند اسکریپت‌های C یا فریم‌ورک‌های اکسپلویت کرنل، به‌صورت از راه دور، بدون تعامل کاربر و با داشتن دسترسی پایین، داده‌های حساس حافظه کرنل مانند ساختارهای امنیتی یا اشاره‌گرها را بخواند. برای مثال، مهاجم می تواند با دستکاری درخواست‌های سیستمی یا آبجکت های حافظه اطلاعات حساس مانند کلیدهای رمزنگاری یا داده‌های پیکربندی را استخراج کند.

پیامدهای این آسیب‌پذیری شامل نقض محرمانگی با افشای داده‌های حساس کرنل، یکپارچگی با امکان دستکاری داده‌های حافظه و در دسترس‌پذیری با احتمال خرابی سیستم است. محصولات آسیب‌پذیر شامل macOS Sequoia پیش از 15.4 و macOS Sonoma پیش از 14.7.5 هستند. اپل این ضعف را با بهبود مدیریت حافظه (Memory Handling) در به‌روزرسانی‌های امنیتی مارس 2025 پچ کرده است.

CVSS

Score Severity Version Vector String
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

لیست محصولات آسیب پذیر

Versions Product
affected before 15.4 macOS Sequoia
affected before 14.7 macOS Sonoma

لیست محصولات بروز شده

Versions Product
15.4 macOS Sequoia
14.7.5 macOS Sonoma

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که macOS Sequoia و macOS Sonoma را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
57,000 site:.ir “macOS Sequoia” macOS Sequoia
19,100 site:.ir “macOS Sonoma” macOS Sonoma

نتیجه گیری

این آسیب‌پذیری با شدت بالا در کرنل macOS، امکان خواندن حافظه کرنل توسط مهاجم با دسترسی کاربری را فراهم می‌کند و می‌تواند منجر به افشای اطلاعات حساس شود. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش ریسک ضروری است:

  • به‌روزرسانی فوری: سیستم‌های macOS را به نسخه‌های Sequoia 15.4 یا Sonoma 14.7.5 و بالاتر به‌روزرسانی کنید.
  • راهکارهای کاهش ریسک (Mitigations): از اجرای برنامه‌های غیرمعتبر خودداری کنید، Gatekeeper را برای محدود کردن اپلیکیشن‌های بدون امضا فعال نگه دارید و از ابزارهای امنیتی مانند XProtect یا Little Snitch برای فیلتر درخواست‌های مشکوک استفاده کنید.
  • نظارت بر لاگ‌ها: لاگ‌های کرنل و سیستم را با ابزارهایی مانند Apple Console یا Splunk مانیتور کنید و از سیستم‌های SIEM برای شناسایی فعالیت‌های مشکوک در سطح کرنل استفاده نمایید.
  • ایزوله‌سازی محیط: از مجازی‌سازی مانند Parallels یا VMware برای اجرای برنامه‌های غیرمعتبر در محیط‌های ایزوله استفاده کنید و سیستم‌های حساس را در شبکه‌های جداگانه (Network Segmentation) قرار دهید.
  • اسکن و تست امنیتی: سیستم را با ابزارهایی مانند Apple Security Research Device یا Nessus برای اسکن آسیب‌پذیری‌ها بررسی کنید و تست‌های نفوذ روی سناریوهای دسترسی به حافظه کرنل انجام دهید.
  • آموزش: کاربران و مدیران را در مورد ریسک‌های اجرای کد غیرمعتبر، اهمیت به‌روزرسانی‌های امنیتی و تشخیص type confusion آموزش دهید.

اجرای این اقدامات، ریسک افشای حافظه کرنل و حملات مرتبط را به حداقل می‌رساند و امنیت سیستم‌های macOS را در برابر تهدیدات تقویت می‌کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
مهاجم با داشتن سطح دسترسی کاربری محلی یا توانایی فریب کاربر برای اجرای یک باینری/ماژول مخرب می‌تواند ورودی‌هایی به کرنل ارسال کند که از ناسازگاری نوع داده (type confusion) بهره‌برداری نماید و بدین ترتیب امکان شروع حمله به کرنل فراهم شود

Discovery (TA0007)
مهاجم می‌تواند با خواندن حافظه کرنل پیکربندی‌ها، ماژول‌های بارگذاری‌شده و ساختارهای سیستم را شناسایی کند و بردارهای حمله بعدی را طراحی نماید

Collection (TA0009)
مهاجم قادر است داده‌های حساس کرنل (کلیدها، ساختارهای امنیتی، آدرس‌های اشاره‌گر) را جمع‌آوری کند

Exfiltration (TA0010)
در صورت موفقیت، داده‌های خوانده‌شده از حافظه کرنل می‌تواند خارج شود

Impact (TA0040)
افشای حافظه کرنل می‌تواند به نقض عمیق محرمانگی و در مواردی یکپارچگی و در دسترس‌پذیری منجر شود (کلیدهای رمزنگاری، داده‌های پیکربندی، کرش سیستم).

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-24196
  2. https://www.cvedetails.com/cve/CVE-2025-24196/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-24196
  4. https://vuldb.com/?id.302239
  5. https://support.apple.com/en-us/122373
  6. https://support.apple.com/en-us/122374
  7. https://nvd.nist.gov/vuln/detail/CVE-2025-24196
  8. https://cwe.mitre.org/data/definitions/125.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *