اصلاحیههای امنیتی شهریور 1403
اصلاحیههای امنیتی شهریور 1403
شرکتهای مایکروسافت، سیسکو، فورتینت، سولارویندز، گوگل و موزیلا در شهریور 1403، برای ترمیم آسیبپذیریهای امنیتی در برخی محصولات خود بهروزرسانی عرضه کردند.
بهگزارش مرکز مدیریت راهبردی افتا، اصلاحیههای شرکت مـایـکـروسـافـت 79 آسیبپذیری را که 4 مورد از آنها "روز-صفر" گزارش شده است را در محصولات مختلف این شرکت ترمیم میکنند.
مجموعه اصلاحیههای ماه سپتامبر، انواع مختلفی از آسیبپذیریها از جمله موارد زیر را در محصولات مایکروسافت ترمیم میکنند:
• Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
• Elevation of Privilege (افزایش سطح دسترسی)
• Information Disclosure (افشای اطلاعات)
• Denial of Service - به اختصار DoS (منع سرویس)
• Security Feature Bypass (دور زدن سازوکارهای امنیتی)
• Spoofing (جعل)
Elevation of Privilege و RCE، بهترتیب با 30 و 23 مورد، بیشترین سهم از انواع آسیبپذیریهای این ماه را به خود اختصاص دادهاند.
7 مورد از آسیبپذیریهای این ماه، "بحرانی" گزارش شده است. شدت سایر آسیبپذیریها نیز "زیاد" اعلام شده است. در درجهبندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، "بحرانی" تلقی شده و اصلاحیههایی که این نوع نقاط ضعف را ترمیم میکنند، بالاترین درجه حساسیت یا "بحرانی" را دریافت میکنند. نقاط ضعفی که سوءاستفاده موفق از آنها نیازمند فریب کاربر به انجام کاری باشد یا نیازمند دسترسی فیزیکی به دستگاه هدف باشد، توسط اصلاحیههایی با درجه حساسیت "زیاد" برطرف و ترمیم میشوند.
همچنین 4 مورد از آسیبپذیریهای وصلهشده، از نوع "روز-صفر" اعلام شده است. به گفته مایکروسافت، هر 4 آسیبپذیری یادشده، از مدتی پیش توسط مهاجمان اکسپلویت شدهاند. مایکروسافت، آن دسته از آسیبپذیریها را روز-صفر میداند که قبل از عرضه اصلاحیه و بهروزرسانی امنیتی برای آنها، یا موردسوءاستفاده مهاجمان قرار گرفتهاند یا جزییات آنها بهطور عمومی افشا شده باشد.
فهرست این 4 آسیبپذیری روز-صفر، بهشرح زیر است:
• CVE-2024-38014 - ضعفی از نوع Elevation of Privilege که Windows Installer از آن متأثر میشود. سوءاستفاده موفق از این آسیبپذیری، سطح دسترسی مهاجم را به SYSTEM ارتقا میدهد.
• CVE-2024-38217 - ضعفی است که قابلیت Mark of the Web در سیستمعامل Windows از آن تاثیر میپذیرد. بهرهجویی مهاجم از این آسیبپذیری، مهاجم را قادر بیاثر کردن سازوکار امنیتی یادشده میکند.
• CVE-2024-38226 - ضعفی از نوع Security Feature Bypass در Microsoft Publisher که سوءاستفاده از آن، مانع از حفاظت صحیح در برابر ماکروهای مخرب میشود.
• CVE-2024-43491 - ضعفی از نوع RCE که Microsoft Windows Update از آن متأثر میشود. اکسپلویت موفق این آسیبپذیری، سبب از کار افتادن اصلاحیههای اعمالی توسط Servicing Stack میشود.
سـیـسـکـو
شرکت سیسکو، در شهریور ماه، 33 آسیبپذیری را که شدت دو مورد از آنها، "بحرانی" گزارش شده است را در محصولات مختلف خود ترمیم کرد. سوءاستفاده از برخی از ضعفهای امنیتی یادشده، مهاجم را قادر به در اختیار گرفتن کنترل سامانه آسیبپذیر میکند. اطلاعات بیشتر در خصوص بهروزرسانیها و اصلاحیههای سیسکو در نشانی زیر قابل دسترس است:
فـورتـینـت
در ششمین ماه 1403، شرکت فورتینت، اقدام به ترمیم 2 ضعف امنیتی زیر کرد:
CVE-2024-31490 در FortiSandbox:
CVE-2023-44254 در FortiAnalyzer & FortiManager:
سـولارویـنـدز
شرکت سولارویندز نیز در شهریور ماه، اقدام به انتشار توصیهنامه در خصوص آسیبپذیریهای زیر در محصولات خود کرد:
CVE-2024-28991 و CVE-2024-28990 در Access Rights Manager:
CVE-2024-28987 در Web Help Desk:
شدت آسیبپذیریهای CVE-2024-28991 و CVE-2024-28987، "بحرانی" گزارش شده است.
گـوگـل
در آخرین ماه از تابستان 1403، شرکت گوگل، اقدام به انتشار نسخ جدید برای مرورگر خود، یعنی Chrome کرد. نسخههای جدید چندین آسیبپذیری را برطرف کردهاند. حداقل یکی از آسیبپذیریهای ترمیمشده در شهریور با شناسه CVE-2024-7965، از مدتی پیش مورد سوءاستفاده مهاجمان قرار گرفته است. جزییات آسیبپذیریهای یادشده در لینک زیر قابل دریافت است:
مـوزیـلا
در شهریور ماه، شرکت موزیلا، مجموعا، ضعفهای امنیتی متعددی را در مرورگر Firefox و نرمافزار مدیریت ایمیل Thunderbird برطرف کرد. شدت برخی از این باگهای امنیتی، "بالا" گزارش شده است. اطلاعات بیشتر در لینک زیر:
آسـیبپـذیـریهـای در حـال سـوءاسـتفـاده
در شهریور 1403، مرکز CISA ایالات متحده، ضعفهای امنیتی زیر را به "فهرست آسیبپذیریهای در حال سوءاستفاده" یا همان Known Exploited Vulnerabilities Catalog اضافه کرد:
فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است:
همچنین هشدارهای امنیتی منتشرشده از سوی CISA در خصوص برخی سامانههای کنترل صنعتی (ICS) در لینک زیر قابل مطالعه است:
(با تشکر از شرکت مهندسی شبکه گستر برای همکاری در تهیه این گزارش)
نظر دهید