اصلاحیههای امنیتی اردیبهشت 1404
اصلاحیههای امنیتی اردیبهشت 1404
شرکت های مایکروسافت، سیسکو، فورتینت، بیتدیفندر، گوگل، موزیلا و اسایپی اقدام به عرضه بهروزرسانی برای ترمیم آسیبپذیریهای امنیتی در برخی محصولات خود کردند.
بهگزارش مرکز مدیریت راهبردی افتا، شرکت مـایـکـروسـافـت روز 23 اردیبهشت، با انتشار مجموعه اصلاحیههای امنیتی ماهانه خود برای ماه میلادی می 2025 ترمیم بیش از 70 آسیبپذیری را آغاز کرده است.
7 مورد از آسیب پذیریهای اعلام شده در محصولات شرکت مایکروسافت، روز-صفر گزارش شده است.
نکته قابل توجه این است که مهاجمان سایبری از حداقل 5 مورد از این آسیبپذیریهای ترمیمشده، از مدتی پیش، سوءاستفاده کردهاند.
مجموعهاصلاحیههای ماه می، انواع مختلفی از آسیبپذیریها از جمله موارد زیر را در محصولات مایکروسافت ترمیم میکنند:
• Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
• Elevation of Privilege (افزایش سطح دسترسی)
• Information Disclosure (افشای اطلاعات)
• Denial of Service - به اختصار DoS (منع سرویس)
• Security Feature Bypass (دور زدن سازوکارهای امنیتی)
• Spoofing (جعل)
خبر مشروح اصلاحیه های امنیتی مایکروسافت را اینجا بخوانید و فهرست کامل آسیبپذیریهای ترمیمشده توسط مجموعهاصلاحیههای می 2025 مایکروسافت در جدول زیر مطالعه کنید:
https://afta.gov.ir/fa-IR/Portal/4927/news/view/14608/2217/
سـیـسـکـو
شرکت سیسکو، در اردیبهشت ماه، 49 آسیبپذیری را در محصولات مختلف خود ترمیم یا جزییات توصیهنامه آنها را بهروزرسانی کرد
شدت دو مورد از این آسیبپذیریها – با شناسههای CVE-2025-20188 و CVE-2025-32433 –، "بحرانی" و 21 مورد از آنها "بالا" گزارش شده است. اطلاعات بیشتر در خصوص بهروزرسانیها و اصلاحیههای سیسکو در نشانی زیر قابل دسترس است:
فـورتـینـت
شرکت فورتینت، در دومین ماه 1404اقدام به ترمیم 2 آسیبپذیری با شناسههای CVE-2025-47294 و CVE-2025-47295 در FortiOS کرد.
اطلاعات بیشتر در لینک زیر قابل مطالعه است:
https://www.fortiguard.com/psirt
بـیـتدیـفـنـدر
شرکت بیتدیفندر در دومین ماه از بهار، اقدام به انتشار نسخه جدید نرمافزار GravityZone کرد. در این نسخه جدید، سیستمعامل پایه GravityZone، یعنی
Ubuntu 20.04 LTS به نسخه جدیدتر، ایمنتر و دارای پشتیبانی بلندمدت Ubuntu 24.04 LTS ارتقا داده شده است.
جزییات این نسخه جدید در لینک زیر قابل مطالعه است:
گـوگـل
شرکت گوگل، در اردیبهشت ماه، در چهار نوبت اقدام به انتشار نسخه جدید برای مرورگر Chrome کرد. این نسخههای جدید، در مجموع، 7 آسیبپذیری را در این مرورگر برطرف کردهاند.
حداقل یکی از این آسیبپذیریها – با شناسه CVE-2025-4664 – از مدتی پیش موردسوءاستفاده مهاجمان قرار گرفته است.
توصیهنامههای گوگل در خصوص نسخههای جدید یادشده در لینکهای زیر قابلمطالعه است:
https://chromereleases.googleblog.com/2025/04/stable-channel-update-for-desktop_22.html
https://chromereleases.googleblog.com/2025/04/stable-channel-update-for-desktop_29.html
مـوزیـلا
در اردیبهشت، شرکت موزیلا، چندین ضعف امنیتی را در مرورگر Firefox و نرمافزار مدیریت ایمیل Thunderbird برطرف کرد.
شدت بسیاری از این باگهای امنیتی، "حیاتی" یا "بالا" گزارش شده است. اطلاعات بیشتر در لینک زیر:
https://www.mozilla.org/en-US/security/advisories/
اسایپـی
شرکت اسایپی هم در اردیبهشت، 16 توصیهنامه امنیتی در خصوص محصولات مختلف خود که اولویت برخی از آنها "حیاتی" و تعدادی نیز "بالا" اعلام شده منتشر کرد.
جزییات آسیبپذیریهای بررسیشده در توصیهنامههای مذکور در لینک زیر قابل دریافت است:
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/may-2025.html
سـایـر
شرکت کانکتوایز، یک آسیبپذیری مهم را در نرمافزار ScreenConnect برطرف کرده است. نسخه ۲۵.۲.۳ و نسخههای ماقبل این نرمافزار تحت تاثیر این آسیبپذیری قرار دارند. این آسیبپذیری که به آن شناسه CVE-2025-3935 تخصیص داده شده، از نحوه پردازش نادرست دادههای ViewState در فرمهای وب مبتنی بر ASP.NET ناشی میشود و در شرایط خاص، میتواند امکان اجرای کد دلخواه را بهصورت از راه دور برای مهاجم فراهم کند. شدت این آسیبپذیری، زیاد (8.1 از 10) اعلام شده است.
برای سوءاستفاده از این ضعف امنیتی، مهاجم میتواند با تولید یک ViewState مخرب و تزریق آن به سرور آسیبپذیر، کدی با سطح دسترسی بالا اجرا کند، این حمله نیاز به احراز هویت ندارد و از طریق شبکه و بدون آنکه نیاز به تعامل کاربر داشته باشد قابل اجراست. با این حال، پیچیدگی اکسپلویت آسیبپذیری CVE-2025-3935 نسبتاً سخت ارزیابی شده است.
این آسیبپذیری، در نسخه 2025.4 نرمافزار ScreenConnect مرتفع شده است.
در این نسخه، قابلیت ViewState غیرفعال و وابستگی به آن حذف شده است تا از بروز چنین تهدیدی جلوگیری شود.
جزییات بیشتر در لینک زیر قابل دریافت و مطالعه است:
https://www.connectwise.com/company/trust/security-bulletins/screenconnect-security-patch-2025.4
آسـیبپـذیـریهـای در حـال سـوءاسـتفـاده
در اردیبهشت 1404، مرکز CISA آمریکا، ضعفهای امنیتی زیر را به "فهرست آسیبپذیریهای در حال سوءاستفاده" یا همانKnown Exploited Vulnerabilities Catalog اضافه کرد:
فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
همچنین هشدارهای امنیتی منتشرشده از سوی CISA در خصوص برخی سامانههای کنترل صنعتی (ICS) در لینک زیر قابل مطالعه است:
(با تشکر از شرکت مهندسی شبکه گستر برای همکاری در تهیه این گزارش)
نظر دهید