انتشار پچ برای 64 آسیب‌پذیری در محصولات مایکروسافت

27 شهریور 1401 انتشار پچ برای 64 آسیب‌پذیری در محصولات مایکروسافت

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ شکارچیان آسیب‌پذیریِ مایکروسافت صید تازه‌ای پیدا کردند: 64 آسیب‌پذیری در محصولات و سرویس‌های مختلف این شرکت که پنج آسیب‌پذیری از میان آن‌ها برچسب «حیاتی» خورده‌اند. دو آسیب‌پذیری پیش از انتشار پچ به طور عمومی افشا شدند (که به صورت فنی آن‌ها را روز صفر می‌کند) و یکی دیگر نیز توسط مهاجمین فعالانه در حال اکسپلویت است. طبق معمول توصیه ما این است که بدون تأخیر آپدیت‌ها را نصب کنید. در ادامه نیز قرار است از آسیب‌پذیری‌هایی بگوییم که لیاقت توجه بیشتری دارند. با ما همراه بمانید.

CVE-2022-37969 که فعالانه توسط مهاجمین در حال اکسپلویت است

 CVE-2022-37969 آسیب‌پذیری روز صفری است در درایور Common Log File System. این خطرناک‌ترین باگی که در جدیدترین آپدیت پچ شد نیست (امتیاز CVSS آن فقط 7.8 است) زیرا برای اکسپلویت آن، مهاجمین نیاز دارند یک‌جورهایی به کامپیوتر قربانی دسترسی داشته باشند. با این حال اکسپلویت موفق به آن‌ها اجازه خواهد داد مزایای خود را در سیستم بالا ببرند. طبق گفته‌های مایکروسافت، برخی مهاجمین همین الانش هم دارند از این آسیب‌پذیری در محیط بیرون سوءاستفاده می‌کنند. بنابراین باید هر چه سریعتر آن را پچ کرد.

آسیب‌پذیری‌های حیاتی

هر پنج آسیب‌پذیری حیاتیِ تازه فیکس‌شده به کلاس اجرای کد دلخواه (RCE) تعلق دارند و این یعنی آن‌ها می‌توانند برای اجرای کد دلخواه روی کامپیوتر کاربران استفاده شوند.

  •         CVE-2022-34718 : باگی درWindows TCP/IP با امتیاز CVSS 9.8. مهاجم غیرقانونی می‌تواند از آن برای اجرای کد دلخواه روی کامپیوتر ویندوزیِ مورد حمله -با سرویس IPSec که ارسال پکت ویژه IPv6 به آن فعالسازی‌اش می‌کند- استفاده کند.
  •          CVE-2022-34721 و  CVE-2022-34722: آسیب‌پذیری‌هایی در پروتکل  Internet Key Exchange که به مهاجم این قدرت را می‌دهند تا کد مخرب اجرا کند و همچنین به دستگاه آسیب‌پذیر پکت آی‌پی ارسال نماید. هر دو در امتیازدهی CVSS امتیاز 9.8 را گرفتند. هرچند این آسیب‌پذیری‌ها تنها نسخه‌ی پروتکل IKEv1 را تحت تأثیر قرار می‌دهند اما مایکروسافت یادآور می‌شود که همه سیستم‌های ویندوز سرور آسیب‌پذیرند زیرا هم پکت v1 و هم v2 را می‌پذیرند.
  •          CVE-2022-34700  و  CVE-2022-35805 : یک جفت آسیب‌پذیری در نرم‌افزار CRM دینامیک مایکروسافت. اکسپلویت آن‌ها به کاربر قانونی اجازه می‌دهد فرمان‌های دلخواه SQL  را اجرا کنند که بعد از آن مهاجم می‌تواند حقوق خود را افزایش داده و فرمان‌ها را داخل پایگاه داده Dynamics 365 با حقوق دارنده db اجرا کند. از آنجاییکه مهاجم هنوز نیاز دارد احراز هویت شود،امتیازهای CVSS این آسیب‌پذیری‌ها 8.8 تعیین شده است اما آن‌ها هنوز هم حیاتی تلقی می‌شوند.

آسیب‌پذیری مربوط به پردازنده‌های ARM - CVE-2022-23960

CVE-2022-23960 دومین آسیب‌پذیری است که به طور عمومی پیش از پچ فاش شد. به لحاظ تئوری این بدان معنا بود که مهاجمین می‌توانستند پیش از پچ شدنش از آن استفاده کنند اما به نظر می‌رسد ماجرا این نبوده باشد. در حقیقت CVE-2022-23960 سویه‌ای است از آسیب‌پذیری Spectre که در مکانیزم اجرای نظری دستورات پردازنده تداخل ایجاد می‌کند. به بیانی دیگر، امکان استفاده از آن در یک حمله واقعی خیلی کم است- خطر تا حدی فرضی است. افزون بر این، این آسیب‌پذیری تنها به ویندوز 11 و روی سیستم‌های مبتنی بر arm64 مربوط می‌شود که همین شاید احتمال عملی شدن اکسپویت را پایین بیاورد.

سایر آسیب‌پذیری‌ها

چند آسیب‌پذیری کمتر خطرناک نیز وجود دارد که بدان‌ها در آپدیت سه‌شنبه سپتامبر لحاظ شدند- فقط یکی از آن‌ها امتیاز وخامت پایین داشت و دیگری امتیازش متوسط بود. 5 آسیب‌پذیری باقیمانده نیز گرچه به اندازه آن 5 آسیب‌پذیری حیاتی که بالاتر بدان‌ها پرداختیم خطرناک نیستند اما همچنان به طبقه‌بندی «مهم» تعلق دارند. از این رو همچنان توصیه‌مان به شما این است که بدون تأخیر آپدیت‌ها را نصب کنید.

چطور ایمن بمانیم؟

اول از همه، باید آسیب‌پذیری‌هایی که از قبل پچ شدند را فیکس کنید. علاوه بر این، توصیه می‌کنیم با راهکارهای امنیتی مجهز به فناوری‌هایی برای شناسایی آسیب‌پذیری و نیز جلوگیری از اکسپلویت از سرورها و کامپیوترهایی که به اینترنت وصلند محافظت کنید. این کار کمک می‌کند شرکت‌تان در مقابل آسیب‌پذیری‌های شناخته‌شده و آن‌هایی که هنوز شناسایی نشدند ایمن بماند.

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,710,150 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    11,568,900 ریال
    خرید
  • Kaspersky Safe Kids

    اپلیکیشن همه‌کاره برای فرزندپروریِ دیجیتال و سلامت خانواده نرم افزار امنیت کودکان کسپرسکی، نظارت‌های والدین را آسان می‌کند. ردیابی مکان و عادات دستگاه، محدودسازی محتوا، متعادل‌سازی ...

    1,156,890 ریال11,568,900 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    77,167,650 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    10,914,750 ریال21,829,500 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    15,651,825 ریال31,303,650 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    16,743,300 ریال33,486,600 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    69,453,825 ریال138,907,650 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    222,256,650 ریال
    خرید
  • Kaspersky Small Office Security

    امنیت ادارات کوچک

    83,345,325 ریال166,690,650 ریال
    خرید
  • Kaspersky Small Office Security

    267,018,150 ریال
    خرید
  • Kaspersky Small Office Security

    97,236,825 ریال194,473,650 ریال
    خرید
  • Kaspersky Small Office Security

    311,007,900 ریال
    خرید
  • Kaspersky Small Office Security

    111,128,325 ریال222,256,650 ریال
    خرید
  • Kaspersky Small Office Security

    355,769,400 ریال
    خرید
  • Kaspersky Small Office Security

    125,019,825 ریال250,039,650 ریال
    خرید
  • Kaspersky Small Office Security

    399,759,150 ریال
    خرید
  • Kaspersky Small Office Security

    127,335,075 ریال254,670,150 ریال
    خرید
  • Kaspersky Small Office Security

    407,476,650 ریال
    خرید
  • Kaspersky Small Office Security

    179,428,200 ریال358,856,400 ریال
    خرید
  • Kaspersky Small Office Security

    574,174,650 ریال
    خرید
  • Kaspersky Small Office Security

    231,521,325 ریال463,042,650 ریال
    خرید
  • Kaspersky Small Office Security

    740,872,650 ریال
    خرید
  • Kaspersky Small Office Security

    279,755,700 ریال559,511,400 ریال
    خرید
  • Kaspersky Small Office Security

    895,222,650 ریال
    خرید
  • Kaspersky Small Office Security

    530,574,450 ریال1,061,148,900 ریال
    خرید
  • Kaspersky Small Office Security

    1,697,842,650 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد