اصلاحیههای امنیتی اسفند 1403
اصلاحیههای امنیتی اسفند 1403
شرکتهای مایکروسافت، سیسکو، فورتینت، ویامور، بیتدیفندر، ویم، گوگل، موزیلا، اسایپی و آپاچی اقدام به عرضه بهروزرسانی برای ترمیم آسیبپذیریهای امنیتی در برخی محصولات خود کردند.
به گزارش مرکز مدیریت راهبردی افتا، شرکت مایکروسافت، با انتشار مجموعهاصلاحیههای امنیتی ماهانه خود 57 آسیبپذیری را در محصولات مختلف خود ترمیم کرد که 7 مورد آنها، روز-صفر گزارش شدهاست.
نکته قابل توجه این که حداقل 6 مورد از این آسیبپذیریهای ترمیمشده، از مدتی پیش، موردسوءاستفاده مهاجمان قرار گرفتهاند.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتا تهیه شده، برخی از این بهروزرسانیهای منتشرشده بهطور اجمالی مورد بررسی قرار گرفته است.
مجموعه اصلاحیههای ماه مارس، انواع مختلفی از آسیبپذیریها از جمله موارد زیر را در محصولات مایکروسافت ترمیم میکنند:
• Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
• Elevation of Privilege (افزایش سطح دسترسی)
• Information Disclosure (افشای اطلاعات)
• Denial of Service - به اختصار DoS (منع سرویس)
• Security Feature Bypass (دور زدن سازوکارهای امنیتی)
• Spoofing (جعل)
RCE و Elevation of Privilege، هر دو، با 23 مورد بیشترین سهم از انواع آسیبپذیریهای این ماه را به خود اختصاص دادهاند.
6 مورد از آسیبپذیریهای وصلهشده نیز "بحرانی" گزارش شدهاند. شدت سایر آسیبپذیریها (51 مورد) هم "زیاد" اعلام شده است.
در درجهبندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، "بحرانی" تلقی شده و اصلاحیههایی که این نوع نقاط ضعف را ترمیم میکنند، بالاترین درجه حساسیت یا "بحرانی" را دریافت میکنند.
نقاط ضعفی که سوءاستفاده موفق از آنها نیازمند فریب کاربر به انجام کاری باشد یا نیازمند دسترسی فیزیکی به دستگاه هدف باشد، توسط اصلاحیههایی با درجه حساسیت "زیاد" برطرف و ترمیم میشوند.
همانطور که اشاره شد 7 مورد از آسیبپذیریهای وصلهشده، از نوع "روز-صفر" اعلام شدهاند. مایکروسافت، آن دسته از آسیبپذیریها را روز-صفر میداند که قبل از عرضه اصلاحیه و بهروزرسانی امنیتی برای آنها، یا موردسوءاستفاده مهاجمان قرار گرفتهاند یا جزییات آنها بهطور عمومی افشا شده باشد.
مشروح خبر مربوط به مجموعهاصلاحیههای امنیتی مایکروسافت را اینجا بخوانید.
سـیـسـکـو
شرکت سیسکو، در اسفند ماه، بیش از 30 آسیبپذیری را در محصولات مختلف خود ترمیم کرد. شدت سه مورد از این آسیبپذیریها، "بحرانی" و 17 مورد از آنها "بالا" گزارش شده است. اطلاعات بیشتر در خصوص بهروزرسانیها و اصلاحیههای سیسکو در نشانی زیر قابل دسترس است:
ویامور
در اسفند 1403، شرکت برودکام از ترمیم سه آسیبپذیری روز-صفر بحرانی در محصولات VMware خبر داد. برودکام تایید کرده هر سه این آسیبپذیریها از مدتی پیش مورد سوءاستفاده مهاجمان قرار گرفتهاند.
محصولات زیر از آسیبپذیریهای با شناسههای CVE-2025-22224، CVE-2025-22225 و CVE-2025-22226 متأثر میشوند:
سوءاستفاده موفق از این آسیبپذیریها، در نهایت، امکان عبور از سد سازوکار Sandboxing ماشین مجازی را فراهم میکند. به عبارت دیگر، مهاجمی که قبلاً دسترسی به سیستم عامل ماشین مجازی را به دست آورده قادر به رخنه به بستر هیپروایزر خواهد بود.
ضعفهای امنیتی محصولات VMware، معمولاً در جریان حملات اجراشده توسط گروههای باجافزاری و گروههای حرفهای هکری مورد استفاده قرار میگیرند.
مقاله فنی برودکام در مورد این سه آسیبپذیری در لینک زیر قابل مطالعه است:
فـورتـینـت
در دوازدهمین ماه 1403، شرکت فورتینت، اقدام به ترمیم 9 آسیبپذیری در چندین محصول خود کرد. شدت 4 مورد از این باگهای امنیتی بهشرح زیر، "بالا" گزارش شده است:
اطلاعات بیشتر در لینک زیر قابل مطالعه است:
بـیـتدیـفـنـدر
در سومین ماه از زمستان سال قبل، شرکت بیتدیفندر برای چندین محصول خود از جمله برای سامانه GravityZone Control Center و نرمافزار Bitdefender Endpoint Security Tools for Linux اقدام به انتشار نسخه جدید کرد که مطابق با لینکهای زیر، نسخههای جدید آنها شامل وصلههای امنیتی نیز میشود:
در ماهی که گذشت، شرکت ویم از برطرف کردن یک آسیبپذیری "بحرانی" - با شدت 9.9 از 10 - به شناسه CVE-2025-23120 در محصول Veeam Backup & Replication خبر داد. اطلاعات بیشتر در لینک زیر:
گـوگـل
شرکت گوگل، در آخرین ماه زمستان در چهار نوبت اقدام به انتشار نسخههای جدید برای مرورگر خود، یعنی Chrome نمود. نسخههای جدید، 22 آسیبپذیری امنیتی را که شدت بسیاری از آنها "بالا" اعلام شده برطرف کردهاند.
حداقل یکی از این باگهای امنیتی با شناسه CVE-2025-24201 از مدتی پیش مورد سوءاستفاده مهاجمان قرار گرفته است. جزییات آسیبپذیریهای ترمیمشده در لینکهای زیر قابل دریافت است:
مـوزیـلا
در اسفند، شرکت موزیلا، چندین ضعف امنیتی را در مرورگر Firefox و نرمافزار مدیریت ایمیل Thunderbird برطرف کرد. شدت بسیاری از این باگهای امنیتی، "بالا" گزارش شده است. اطلاعات بیشتر در لینک زیر:
اسایپـی
شرکت اسایپی هم در اسفند، 21 توصیهنامه امنیتی در خصوص محصولات مختلف خود منتشر کرد. جزییات آسیبپذیریهای بررسیشده در توصیهنامههای یادشده در لینک زیر قابل دریافت است:
آپـاچـی
بر اساس گزارشهای منتشرشده، از اواخر اسفند 1403، مهاجمان در حال سوءاستفاده از یک آسیبپذیری بحرانی به شناسه CVE-2025-4577 در Apache Tomcat هستند.
نسخههای زیر به CVE-2025-4577 آسیبپذیر هستند:
اکسپلویت این باگ امنیتی، مهاجم را بدون نیاز به اصالتسنجی، قادر به در اختیار گرفتن سرور آسیبپذیر، با ارسال یک درخواست ساده PUT به آن میکند.
شدت آسیبپذیری مذکور 9.8 از 10 – بر اساس CVSS:3.1 – گزارش شده است.
لازم به ذکر است نمونه اثباتگر (PoC) آسیبپذیری CVE-2025-4577 نیز از مدتی پیش بهصورت عمومی در دسترس قرار گرفته است.
CVE-2025-4577 در نسخههای زیر ترمیم و اصلاح شده است:
جزییات فنی در لینک زیر قابل دریافت و مطالعه است:
آسـیبپـذیـریهـای در حـال سـوءاسـتفـاده
مرکز CISA ایالات متحده، در اسفند 1403، ضعفهای امنیتی زیر را به "فهرست آسیبپذیریهای در حال سوءاستفاده" یا همان Known Exploited Vulnerabilities Catalog اضافه کرد:
فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است:
نظر دهید