آسیب‌پذیری Apple Vision Pro (CVE-2024-40865) ورودی‌های صفحه‌ کلید مجازی را در معرض دید مهاجمان قرار می‌هد

security news

جزئیاتی در مورد نقص امنیتی وصله‌ شده‌ای که بر Vision Pro mixed reality headset اپل تأثیر می‌گذارد موسوم به GAZEploit با شناسه CVE-2024-40865 ظاهر شده است.

اکسپلویت موفقیت‌آمیز در حملات Remote Keystroke Inference، می‌تواند به مهاجمان اجازه دهد تا به داده‌های وارد شده در صفحه‌ کلید مجازی دستگاه پی ببرند.گروهی از دانشگاهیان از دانشگاه فلوریدا، تیم CertiK Skyfall و دانشگاه فناوری تگزاس گفتند: حمله جدید می‌تواند بیومتریک‌های مربوط به چشم را از تصویر آواتار برای بازسازی متن وارد شده از طریق تایپ کنترل شده با نگاه (gaze-controlled) استنتاج کند.

حمله GAZEploit از آسیب‌پذیری ذاتی در ورود متن کنترل‌ شده با نگاه، زمانی که کاربران یک آواتار مجازی را به اشتراک می‌گذارند، استفاده می‌کند. اپل این آسیب‌پذیری را به عنوان تأثیرگذاری بر مؤلفه‌ای به نام Presence توصیف کرد و در نسخه visionOS 1.3 که در 29 ژوئیه 2024 منتشر شد، برطرف کرد.

 

https://thehackernews.com/2024/09/apple-vision-pro-vulnerability-exposed.html