قادر ساختن مهاجمین برای دسترسی به تلفن‌های همراه با استفاده از آسیب‌پذیری خطرناک ES-File Explorer

قادر ساختن مهاجمین برای دسترسی به تلفن‌های همراه با استفاده از آسیب‌پذیری خطرناک ES-File Explorer

اخیراً یک آسیب‌پذیری دور زدن احراز هویت دارای حساسیت بالا در نرم افزار ES-File Explorer کشف شده است. این آسیب‌پذیری به دلیل نا امن بودن FTP activity در این نرم‌افزار به وجود آمده است و به مهاجمان اجازه دسترسی به تمامی فایل های ذخیره شده در گوشی اندرویدی را از راه دور می‌دهد. در سال گذشته، آسیب‌پذیری دیگری در این نرم‌افزار باعث به خطر انداختن اطلاعات 100 میلیون کابر دیگر شد که مهاجم محلی قادر بود که از این آسیب‌پذیری بهره‌برداری و به ترافیک انتقال یافته دسترسی داشته باشد. ES File Explorer یک برنامه محلی برای مدیریت فایل‌های سیستمی در تلفن‌های همراه است که دارای بیش از 500 میلیون کاربر در جهان است. این برنامه دارای ویژگی‌های متعددی از جمله دسترسی به فایل‌های ذخیره شده و همچنین دسترسی به فایل‌های سیستمی مانند نرم‌افزارها می‌باشد. جدا از ویژگی‌های اشاره شده، این نرم‌افزار دارای ویژگی جذابی دیگری است که با استفاده از آن میتوان به فایل‌های سیستمی از طریق شبکه دسترسی پیدا کرد که این کار با استفاده از سرویس FTP و استفاده از .ftp.ESFtpshortcut برای اجرای FTP بر روی گوشی انجام می‌گیرد. در واقع ES-File Explorer گزینه‌ای را برای کابران فراهم می‌کند که با استفاده از آن میتوان یک Master password ست کرد تا فایل‌ها را از دسترسی سایر برنامه‌های موجود بر روی گوشی به آنها امن کرد. ویژگی Master-password در این نرم‌افزار در ورژن 4.2.0.1.3 برای اندروید می‌تواند با استفاده از آسیب‌پذیری کشف شده دور زده شود و مهاجم قادر است از طریق استفاده از FTP حتی با وجود Master-password، به تمامی فایل‌های سیستمی دسترسی پیدا کند. مهاجم می‌تواند از هرگونه نرم‌افزار آلوده‌ای برای بدست آوردن FTP URL و دسترسی به فایل‌ها در حافظه داخلی از راه دور استفاده کند.