कोई नया iPhone नहीं? कोई सुरक्षित iOS नहीं: एक अनसुलझी iOS भेद्यता पर नज़र
Apple पर आरोप है कि वह पुराने लेकिन अभी भी “supported” iOS versions पर ज्ञात security vulnerabilities को चुपचाप unpatched छोड़ देता है, क्योंकि एक researcher ने दिखाया कि iOS 15 में एक WebKit flaw जो local files पढ़ सकता है, केवल iOS 17 में ठीक किया गया है। टिप्पणीकार बहस करते हैं कि क्या यह Apple के लंबे समय तक security support के marketing दावों को कमजोर करता है, खासकर iPhone 6s और 8 जैसे devices के लिए जो अभी भी partial updates पाते हैं लेकिन कुछ fixes से वंचित रहते हैं। चर्चा Android के update और custom ROM ecosystem, end-of-support नीतियों की स्पष्ट कमी, और e‑waste तथा hand-me-down phones की सुरक्षा संबंधी चिंताओं तक फैल जाती है.
भेद्यता की प्रकृति और गंभीरता
- एक्सप्लॉइट iOS 15 पर
/etc/passwdजैसी स्थानीय फ़ाइलें पढ़ने के लिए एक WebKit/XML ट्रिक का उपयोग करता है (जैसे, iPhone 6S), लेकिन कम-से-कम कुछ iOS 16 डिवाइसों पर नहीं (एक परीक्षक रिपोर्ट करता है कि यह iPhone X पर विफल हो जाता है)। - कई टिप्पणीकार कहते हैं कि यदि हमलावर पेज को नियंत्रित करता है तो डेटा निकालना बहुत आसान है: JavaScript DOM में इंजेक्ट की गई फ़ाइल सामग्री को पढ़ सकता है और उन्हें उसी origin पर भेज सकता है।
- अन्य लोग इसका विरोध करते हैं कि ब्लॉग ने केवल
/etc/passwdदिखाया, जो world-readable है और डिवाइसों के बीच समान है; वे बिना प्रमाण के कॉल हिस्ट्री या ऐप डेटाबेस जैसे अधिक संवेदनशील, sandboxed डेटा तक पहुँच पर संदेह करते हैं। - लेखक पुष्टि करता है कि अब तक केवल
/etc/passwdका परीक्षण किया गया है और अधिक अनुमानात्मक “क्या चुराया जा सकता है” सूची का पूर्ण सत्यापन नहीं हुआ है।
Apple की पैचिंग रणनीति और अस्पष्टता
- मुख्य शिकायत: Apple पुराने iOS branches (जैसे, 15.x, 16.x) में केवल सुरक्षा सुधारों का एक उपसमुच्चय backport करता है, जबकि पूरी तरह पैच केवल नवीनतम major version में करता है।
- बहुतों ने माना कि “अभी भी security updates मिल रही हैं” का मतलब “सभी ज्ञात समस्याएँ ठीक हो गई हैं” होता है; चयनात्मक backports का पता चलना भ्रामक लगता है।
- अन्य लोग तर्क देते हैं कि vendors आम तौर पर severity, effort, और user share के आधार पर backports की triage करते हैं, और यह सामान्य उद्योग प्रथा है।
सपोर्ट विंडो, अपेक्षाएँ, और संचार
- iPhone 6S (2015) को अभी भी iOS 15 security updates मिलती हैं (जैसे, 2023 में 15.8), लेकिन इसमें iOS 17 में मौजूद कुछ WebKit/Chromium fixes नहीं हैं।
- कुछ लोग 5–6 साल के OS updates के साथ अतिरिक्त security patches को अधिकांश Android phones से “काफी बेहतर” मानते हैं; अन्य इसे “दुखद रूप से छोटा” कहते हैं, खासकर hardware longevity को देखते हुए।
- इस बात की कड़ी आलोचना कि Apple स्पष्ट रूप से नहीं बताता कि कोई iOS line वास्तव में EOL कब हो गई है या “supported” का वास्तव में क्या अर्थ है, Windows की स्पष्ट lifecycle dates के विपरीत।
- interoperability टूटने के उदाहरण (जैसे, नए Apple Watch या Apple TV features के लिए iOS 17 की आवश्यकता) इस भावना को मज़बूत करते हैं कि पूर्ण security EOL स्पष्ट होने से पहले ही de facto obsolescence आ जाती है।
Android, custom ROMs, और वैकल्पिक OS रास्ते
- Android समर्थक समुदाय-निर्मित ROMs (LineageOS, GrapheneOS, आदि) स्थापित करके बहुत पुराने devices पर current patches पाने की क्षमता को रेखांकित करते हैं।
- प्रतिवाद: custom ROM का उपयोग niche है, अक्सर कठिन होता है, hardware features तोड़ सकता है, और फिर भी unpatched proprietary firmware blobs पर निर्भर रहता है; अधिकांश users के लिए यह व्यावहारिक समाधान नहीं है।
- Android के Play Store के माध्यम से browser/WebView updates के decoupling और iOS के WebKit को OS से कड़े रूप से जोड़ने के बीच अंतर बताया जाता है, जिससे पुराने iOS versions स्वाभाविक रूप से पुराने browser engines के साथ फँसे रहते हैं।
सुरक्षा, नैतिकता, और e‑waste
- कुछ का तर्क है कि दशक-भर के पूर्ण security backports की अपेक्षा करना अनुचित है; अन्य कहते हैं कि Apple जैसे margins वाली कंपनी और अधिक कर सकती है और छोटे support cycles e‑waste को बढ़ावा देते हैं।
- अतिरिक्त चिंता यह है कि असुरक्षित hand-me-down phones अक्सर बच्चों और उन लोगों द्वारा उपयोग किए जाते हैं जो आसानी से upgrade नहीं कर सकते।
- व्यापक सहमति है कि support duration और patch scope पर स्पष्ट, पहले से की गई प्रतिबद्धताएँ स्थिति को काफी बेहतर बना देंगी।