آسیب‌پذیری فولینا: اسناد اداری بعنوان نقطه ورود

11 خرداد 1401 آسیب‌پذیری فولینا: اسناد اداری بعنوان نقطه ورود

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ محققین آسیب‌پذیری جدی دیگری را در محصولات مایکروسافت کشف کرده‌اند که بالقوه به مهاجمین اجازه می‌دهد کد دلخواه[1] را اجرا کنند. MITRE به این آسیب‌پذیری عنوان CVE-2022-30190 را داده است و این درحالیست که محققین آن را علناً «فولینا[2]» نامیده‌اند. با ما همراه شوید تا بیشتر به ساز و کار و فولینا بپردازیم.

 

بخش تلخ ماجرا این است که هنوز راه‌حلی برای رفع این باگ در دسترس نیست و تلخ‌تر از آن اینکه این آسیب‌پذیری به طورفعالانه‌ای دارد توسط مجرمان سایبری اکسپلویت می‌شود. گرچه مدام وضعیت آن در حال به‌روزرسانی است اما توصیه ما به همه کاربران ویندوزی و ادمین‌ها این است که از راهکارهای موقتی استفاده کنند.

CVE-2022-30190 چیست و چه محصولاتی تحت‌الشعاع قرار گرفته‌اند؟

آسیب‌پذیری CVE-2022-30190 در MSDT پیدا شده یعنی همان ابزار تشخیصی پشتیبانی ویندوز مایکروسافت[3] که به نظر شاید خیلی هم مهم نیاید اما متأسفانه این ابزار به محض پیاده‌سازی می‌تواند باعث شود آسیب‌پذیری از طریق داکیومنت آلوده آفیس اکسپلویت شود. MSDT در واقع اپی است که برای جمع‌آوری خودکار اطلاعات تشخیصی و ارسال آن به مایکروسافت وقتی یک جای ویندوز ایراد پیدا می‌کند استفاده می‌شود. این ابزار توسط اپ‌های دیگر هم بوسیله پروتکل ویژه MSDT URL فراخوانده می‌شود (برنامه ورد مایکروسافت محبوب‌ترین نمونه است). اگر این آسیب‌پذیری با موفقیت اکسپلویت شود مهاجم قادر خواهد بود کد دلخواه را با مزیت‌های اپ که به MSDT مربوط می‌شوند اجرا کند- یعنی در این صورت حقوق کاربری که فایل آلوده را باز کرده به دست مهاجم می‌افتد. آسیب‌پذیری CVE-2022-30190 را می‌شود در همه سیستم‌عامل‌های خانواده ویندوز اکسپویت کرد (هم دسکتاپ هم سرور).

چطور مهاجمین CVE-2022-30190 را اکسپلویت می‌کنند؟

محققین به منظور نمایش حمله سناریوی زیر را شرح می‌دهند: مهاجمین یک داکیومنت مخرب آفیس درست می‌کنند و آن را به دست قربانی می‌رسانند. شایع‌ترین روش انجام این کار ارسال ایمیلی است با پیوست آلوده که کمی چاشنی توطئه‌ی مهندسی اجتماعی نیز برای متقاعد کردن گیرنده ایمیل برای باز کردن فایل بدان اضافه شده است. چیزی مانند «سریعاً قرارداد را بررسی کنید و برای فردا صبح امضا نمایید». ترفندی رایج برای شتابزده عمل کردن کاربر. فایل آلوده حاوی لینکی است به فایل html که در خود کد جاوااسکریپتی دارد که کد مخرب را از طریق MSDT در کد فرمان اجرا می‌کند. در نتیجه‌ی یک اکسپلویت موفق مهاجمین می‌توانند برنامه‌ها را نصب کرده، داده‌ها را دیده، دستکاری کرده و یا از بین ببرند؛ همینطور اکانت‌های تازه بسازند که این یعنی ممکن است همه مزیت‌های قربانی در سیستم در اختیار مهاجم قرار خواهد گرفت.

راهکارهای امنیتی

همانطور که در ابتدا عرض کردیم، هنوز پچی برای این آسیب‌پذیری وجود ندارد. برای رعایت جانب امنیت، مایکروسافت توصیه می‌کند پروتکل MSDT URL را غیرفعال کنید. برای انجام این کار باید فرمانی را با حقوق ادمین اجرا کرد و سپس دستور HKEY_CLASSES_ROOT\ms-msdt /f را اجرا کنید. قبل از انجام این کار شاید بد نباشد با اجرای اکسپورت رگ HKEY_CLASSES_ROOT\ms-msdt filename از رجیستری بک‌آپ بگیرید. بدین‌ترتیب می‌توانید سریعاً با فرمان فایل‌نیم ورودی رگ، رجیستری را بازیابی کنید. البته این راهکار موقتی است و باید آپدیتی را نصب کرد که بتواند آسیب‌پذیری Follina را کامل ببندد. به محض انتشار آپدیت آن را با شما دوستان به اشتراک خواهیم گذاشت. متودهای اکسپویت فوق‌الذکر شامل استفاده از ایمیل‌ها با پیوست آلوده و روش‌های مهندسی اجتماعی می‌شود. از این رو توصیه می‌کنیم بیش از هر زمان دیگری حواستان به ایمیل‌هایی که فرستنده‌شان ناشناس است باشد؛ خصوصاً آن‌هایی که پیوستشان داکیومنت‌های مایکروسافت آفیس است. توصیه‌مان به شرکت‌ها این است که به کارمندان خود در خصوص ترفندهای هکرها در این خصوص آگاهی و آموزش داده شود. افزون بر این توصیه می‌کنیم هم شرکت‌ها هم کاربران از نصب راهکارهای امنیتی قوی و قابل‌اعتماد غافل نشوند. حتی وقتی کسی دارد آسیب‌پذیری ناشناخته‌ای را اکسپلویت می‌کند چنین راهکارهایی می‌توانند جلوی اجرا شدن کد مخرب را روی دستگاه کاربر بگیرند.

 

[1] arbitrary code

[2] Follina

[3] Microsoft Windows Support Diagnostic Tool

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    15,771,480 ریال26,285,800 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    15,771,480 ریال26,285,800 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    175,333,300 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    29,759,400 ریال49,599,000 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    42,675,180 ریال71,125,300 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    45,651,120 ریال76,085,200 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    189,378,000 ریال315,630,000 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    302,994,780 ریال504,991,300 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    227,243,580 ریال378,739,300 ریال
    خرید
  • Kaspersky Small Office Security

    364,016,580 ریال606,694,300 ریال
    خرید
  • Kaspersky Small Office Security

    265,119,180 ریال441,865,300 ریال
    خرید
  • Kaspersky Small Office Security

    423,986,280 ریال706,643,800 ریال
    خرید
  • Kaspersky Small Office Security

    302,994,780 ریال504,991,300 ریال
    خرید
  • Kaspersky Small Office Security

    485,008,080 ریال808,346,800 ریال
    خرید
  • Kaspersky Small Office Security

    340,870,380 ریال568,117,300 ریال
    خرید
  • Kaspersky Small Office Security

    544,977,780 ریال908,296,300 ریال
    خرید
  • Kaspersky Small Office Security

    347,182,980 ریال578,638,300 ریال
    خرید
  • Kaspersky Small Office Security

    555,498,780 ریال925,831,300 ریال
    خرید
  • Kaspersky Small Office Security

    489,216,480 ریال815,360,800 ریال
    خرید
  • Kaspersky Small Office Security

    782,752,380 ریال1,304,587,300 ریال
    خرید
  • Kaspersky Small Office Security

    631,249,980 ریال1,052,083,300 ریال
    خرید
  • Kaspersky Small Office Security

    1,010,005,980 ریال1,683,343,300 ریال
    خرید
  • Kaspersky Small Office Security

    762,762,480 ریال1,271,270,800 ریال
    خرید
  • Kaspersky Small Office Security

    1,220,425,980 ریال2,034,043,300 ریال
    خرید
  • Kaspersky Small Office Security

    1,446,627,480 ریال2,411,045,800 ریال
    خرید
  • Kaspersky Small Office Security

    2,314,609,980 ریال3,857,683,300 ریال
    خرید
  • Kaspersky Standard For Mobile

    امنیت موبایل خود را در تمامی دستگاه‌ها به‌طور کامل سامان‌دهی کنید. دستگاه‌های هوشمند خود را با یک موبایل سکیوریتی، در برابر جدیدترین تهدیدات دیجیتال محافظت کنید — تا خیال‌تان ...

    29,759,400 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد