• 1403/05/09 - 10:01
  • - تعداد بازدید: 74
  • - تعداد بازدیدکننده: 70
  • زمان مطالعه : 6 دقیقه

اصلاحیه‌های امنیتی تیر 1403

شرکت‌های مایکروسافت، سیسکو، فورتی‌نت، کسپرسکی، ترلیکس، بیت‌دیفندر، سولارویندز، گوگل، موزیلا و اس‌ای‌پی، در تیر 1403، برای ترمیم آسیب‌پذیری‌های امنیتی در برخی محصولات خود، اقدام به عرضه به‌روزرسانی کردند.

به گزارش مرکز مدیریت راهبردی افتا، شرکت مایکروسافت(Microsoft)، برای بیش از 140 آسیب‌پذیری اصلاحیه امنیتی منتشر کرده، که 4 مورد از آنها "روز-صفر" گزارش شده است.
مجموعه ‌اصلاحیه‌های ماه جولای، انواع مختلفی از آسیب‌پذیری‌ها را از جمله موارد زیر در محصولات مایکروسافت ترمیم می‌کنند:

•    Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
•    Elevation of Privilege (افزایش سطح دسترسی)
•    Information Disclosure (افشای اطلاعات)
•    Denial of Service - به اختصار DoS (منع سرویس)
•    Security Feature Bypass (دور زدن سازوکارهای امنیتی)
•    Spoofing (جعل)

RCE، با 59 مورد، بیشترین سهم از انواع آسیب‌پذیری‌های این ماه را به خود اختصاص داده‌ است.

حداقل 4 مورد از آسیب‌پذیری‌های وصله‌شده، از نوع "روز-صفر" (Zero-day) اعلام شده است. مایکروسافت، آن دسته از آسیب‌پذیری‌ها را روز-صفر می‌داند که قبل از عرضه اصلاحیه و به‌روزرسانی امنیتی برای آنها، یا موردسوءاستفاده مهاجمان قرار گرفته‌اند یا جزییات آنها به‌طور عمومی افشا شده باشد.

از مجموع 4 آسیب‌پذیری روز-صفر این ماه مایکروسافت، دو مورد زیر از مدتی پیش مورد اکسپلویت مهاجمان قرار گرفته‌اند:

•    CVE-2024-38080 که ضعفی از نوع Elevation of Privilege بوده و بستر مجازی‌سازی مایکروسافت، یعنی Hyper-V از آن متأثر می‌شود. 
سوءاستفاده از CVE-2024-38080، مهاجم را به ارتقای دسترسی خود تا سطح SYSTEM قادر می‌کند.
•    CVE-2024-38112 که ضعفی از نوع Spoofing در Windows MSHTML گزارش شده است. ارسال یک فایل مخرب به قربانی و متقاعد کردن او به اجرای آن با بهره‌گیری از تکنیک‌های مهندسی اجتماعی می‌تواند از جمله سناریوهای متصور برای سوءاستفاده از آسیب‌پذیری یاد شده باشد.

همچنین، جزییات دو ضعف امنیتی روز-صفر زیر از مدتی پیش به‌صورت عمومی افشا شده است:

•    CVE-2024-35264؛ ضعفی از نوع RCE در .NET و Visual Studio است. مهاجم می‌تواند با بستن یک به اصطلاح HTTP/3 Stream در جریان پردازش Body منجر به بروز وضعیت موسوم به یک Race Condition شود.
•    CVE-2024-37985 که ضعفی از نوع Information Disclosure است و فرایند به اصطلاح Systematic Identification and Characterization of Proprietary Prefetchers  در سیستم‌های عامل Windows 11 مبتنی بر ARM از آن متأثر می‌شوند.

فهرست کامل آسیب‌پذیری‌های ترمیم‌شده توسط مجموعه‌اصلاحیه‌های جولای 2024 مایکروسافت در جدول زیر قابل مطالعه است:

 

سـیـسـکـو

 

شرکت سیسکو (Cisco Systems)، در تیر ماه، 16 آسیب‌پذیری را که شدت دو مورد از آنها، "بحرانی" گزارش شده است در محصولات مختلف خود ترمیم کرد. 
سوءاستفاده از برخی از ضعف‌های امنیتی یاد شده ، مهاجم را قادر‌ می‌کند کنترل سامانه آسیب‌پذیر را در اختیار بگیرد.
 اطلاعات بیشتر در خصوص به‌روزرسانی‌ها و اصلاحیه‌های سیسکو در نشانی زیر قابل دسترس است:

 

 


فـورتـی‌نـت

در چهارمین ماه 1403، شرکت فورتی‌نت (Fortinet)، اقدام به ترمیم 3 ضعف امنیتی زیر کرد:

CVE-2024-23663 در FortiExtender:

 

 

CVE-2024-26015 در FortiOS و FortiProxy:

 

 

CVE-2024-26006 در FortiOS و FortiProxy:

 

 

شدت آسیب‌پذیری CVE-2024-23663، "بالا" (High) گزارش شده است.


کسـپـرسـکـی

شرکت کسپرسکی (Kaspersky)، از تاثیرپذیری برخی محصولات خود، از جمله موارد زیر، از آسیب‌پذیری CVE-2024-6387 خبر داد:

 

Kaspersky Secure Mail Gateway
Kaspersky Anti Targeted Attack Platform (KATA)
Kaspersky Security for Virtualization Light Agent

مطالعه توصیه‌نامه زیر به راهبران کسپرسکی توصیه می‌شود:


بـیـت‌دیـفـنـدر

شرکت بیت‌دیفندر (Bitdefender) نسخه‌های زیر را در چهارمین ماه از سال 1403، منتشر کرد:

GravityZone Control Center Version 6.39.1-1

 

 

Bitdefender Endpoint Security Tools for Windows Version 7.9.13.423

 

 

Bitdefender Endpoint Security Tools for Mac Version 7.16.44.200006

 

 

Bitdefender Security Server (VMware NSX-T) Version 1.1.13.116

 

 

Bitdefender Security Server (VMware NSX-V) Version 6.2.13.115

 

 

در نسخه‌های جدید برخی باگ‌ها مرتفع شده است.


سـولارویـنـدز

شرکت سولارویندز (SolarWinds) نیز در تیر ماه، اقدام به انتشار توصیه‌نامه برای آسیب‌پذیری‌های زیر در محصولات خود کرد:

CVE-2024-23471:

 

 

CVE-2024-23474:

 

 

CVE-2024-23470:

 

 

CVE-2024-23466:

 

 

CVE-2024-28993:

 

 

CVE-2024-23467:

 

 

CVE-2024-23465:

 

CVE-2024-23469:

 

 

 

CVE-2024-28074:

 

 

CVE-2024-23472:

 

 

CVE-2024-23468:

 

 

CVE-2024-28992:

 

 

CVE-2024-23475:

 

 

شدت 8 مورد از آسیب‌پذیری‌های یاد شده، "بحرانی" گزارش شده است.


گـوگـل

شرکت گوگل (Google)، با انتشار نسخه 126.0.6478.183 مرورگر Chrome از ترمیم 8 آسیب‌پذیری با شدت "بالا" در این مرورگر خبر داد. 
جزییات آسیب‌پذیری‌های منتشر شده گوگل در اولین ماه از تابستان 1403، در لینک زیر قابل دریافت است:

 

 


مـوزیـلا

شرکت موزیلا (Mozilla)، در تیر ماه، ده‌ها ضعف امنیتی را در مرورگر Firefox و نرم‌افزار مدیریت ایمیل Thunderbird برطرف کرد. 
شدت برخی از این باگ‌های امنیتی، "بالا" گزارش شده است. 
اطلاعات بیشتر در لینک زیر:

 

 

آسـیب‌پـذیـری‌هـای در حـال سـوءاسـتفـاده

مرکز CISA ایالات متحده، ضعف‌های امنیتی زیر را در تیر 1403، به "فهرست آسیب‌پذیری‌های در حال سوءاستفاده" یا همان
Known Exploited Vulnerabilities Catalog اضافه کرد:

 

•    CVE-2022-22948    VMware vCenter Server Incorrect Default File Permissions Vulnerability 
•    CVE-2024-28995    SolarWinds Serv-U Path Traversal Vulnerability 
•    CVE-2024-34102    Adobe Commerce and Magento Open Source Improper Restriction of XML External Entity Reference (XXE) Vulnerability
•    CVE-2024-36401    OSGeo GeoServer GeoTools Eval Injection Vulnerability
•    CVE-2024-23692    Rejetto HTTP File Server Improper Neutralization of Special Elements Used in a Template Engine Vulnerability
•    CVE-2024-38080    Microsoft Windows Hyper-V Privilege Escalation Vulnerability
•    CVE-2024-38112    Microsoft Windows MSHTML Platform Spoofing Vulnerability
•    CVE-2024-20399    Cisco NX-OS Command Injection Vulnerability
•    CVE-2020-13965    Roundcube Webmail Cross-Site Scripting (XSS) Vulnerability
•    CVE-2022-2586    Linux Kernel Use-After-Free Vulnerability
•    CVE-2022-24816    OSGeo GeoServer JAI-EXT Code Injection Vulnerability

فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است:

 

 

همچنین هشدارهای امنیتی منتشرشده از سوی CISA در خصوص برخی سامانه‌های کنترل صنعتی (ICS) در لینک زیر قابل مطالعه است:

 

 

(با تشکر از شرکت مهندسی شبکه گستر برای همکاری در تهیه این گزارش)

  • گروه خبری : هشدارهای امنیتی
  • کد خبر : 13935
مدیر سیستم
خبرنگار

مدیر سیستم