گوگل ۴۷ آسیب‌پذیری اندروید را رفع کرد؛ هشدار درباره سوءاستفاده از یک آسیب‌پذیری روز صفر

۲۳ اردیبهشت ۱۴۰۴

به‌روزرسانی امنیتی ماه مه ۲۰۲۵ اندروید که به‌تازگی منتشر شده، ۴۷ آسیب‌پذیری مختلف را برطرف می‌کند؛ از جمله یک آسیب‌پذیری مهم روز صفر که به‌طور فعال مورد سوءاستفاده قرار گرفته است.

آسیب‌پذیری‌های روز صفر، پیش از آن‌که شرکت‌ها از وجودشان مطلع شوند یا فرصتی برای اصلاح داشته باشند، توسط مهاجمان هدف قرار می‌گیرند. آسیب‌پذیری تازه کشف‌شده در کتابخانه متن‌باز FreeType رخ داده؛ کتابخانه‌ای که برای نمایش متون و فونت‌ها در میلیاردها دستگاه اندرویدی مورد استفاده قرار می‌گیرد.

این آسیب‌پذیری با شناسه CVE-2025-27363 شناخته می‌شود و به مهاجمان امکان اجرای کد از راه دور (RCE) را می‌دهد. ریشه این ضعف امنیتی به نحوه پردازش فونت‌های متغیر TrueType GX توسط FreeType مرتبط است که باعث ایجاد نوشتن خارج از محدوده در حافظه (out-of-bounds write) می‌شود. همین مسئله می‌تواند به اجرای کدهای مخرب یا نشت اطلاعات منجر شود.

طبق اعلام گوگل، این نقص امنیتی به‌صورت محدود و هدفمند مورد سوءاستفاده قرار گرفته و نخستین بار در مارس ۲۰۲۵ توسط فیسبوک شناسایی شده است. اگرچه جزئیات فنی بیشتری در این رابطه ارائه نشده اما به نظر می‌رسد تنها باز کردن یک فایل یا برنامه حاوی فونت آلوده، بدون هیچ اقدام دیگری از سوی کاربر می‌تواند دستگاه را آلوده کند.

کاربران برای ایمن‌سازی دستگاه‌های خود باید به‌روزرسانی امنیتی ۵ مه ۲۰۲۵ (یا جدیدتر) را دریافت کنند. این وصله امنیتی علاوه بر رفع آسیب‌پذیری یادشده شامل اصلاحاتی دیگری نیز می‌شود.

گوگل اعلام کرده به‌روزرسانی‌ها برای نسخه‌های اندروید ۱۳، ۱۴ و ۱۵ در دسترس قرار گرفته‌اند. با این حال، توزیع وصله‌ها برای همه برندها ممکن است با تاخیر همراه باشد.

برای بررسی وضعیت به‌روزرسانی، کاربران می‌توانند به بخش تنظیمات دستگاه خود مراجعه کرده و گزینه به‌روزرسانی نرم‌افزار را انتخاب کنند.

توضیحات بیشتر:

Android Security Bulletin—May 2025