اصلاحیههای امنیتی دی 1403
اصلاحیههای امنیتی دی 1403
شرکتهای مایکروسافت، سیسکو، فورتینت، سوفوس، ویامور، ترلیکس، گوگل، موزیلا، ادوبی و اسایپی، در دی ماه گذشته، اقدام به عرضه بهروزرسانی برای ترمیم آسیبپذیریهای امنیتی در برخی محصولات خود کردند.
به گزارش مرکز مدیریت راهبردی افتا، شرکت مـایـکـروسـافـت، با انتشار مجموعهاصلاحیههای امنیتی ماهانه خود را برای ماه ژانویه سال جاری میلادی 159 آسیبپذیری را در محصولات مختلف این شرکت ترمیم کرد که 8 مورد آنها، روز-صفر گزارش شدهاند.
نکته قابل توجه این که حداقل 3 مورد از این آسیبپذیریهای ترمیمشده، از مدتی پیش موردسوءاستفاده مهاجمان قرار گرفتهاند.
مجموعه اصلاحیههای ماه ژانویه، انواع مختلفی از آسیبپذیریها از جمله موارد زیر را در محصولات مایکروسافت ترمیم میکنند:
• Remote Code Execution
• Elevation of Privilege
• Information Disclosure
• Denial of Service
• Security Feature Bypass
• Spoofing
RCE و Elevation of Privilege، به ترتیب با 58 و 40 مورد، بیشترین سهم از انواع آسیبپذیریهای این ماه را به خود اختصاص دادهاند.
9 مورد از آسیبپذیریهای وصلهشده، "بحرانی" گزارش شدهاند. شدت سایر آسیبپذیریها (150 مورد) نیز "زیاد" اعلام شده است. در درجهبندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، "بحرانی" تلقی شده و اصلاحیههایی که این نوع نقاط ضعف را ترمیم میکنند، بالاترین درجه حساسیت یا "بحرانی" را دریافت میکنند. نقاط ضعفی که سوءاستفاده موفق از آنها نیازمند فریب کاربر به انجام کاری باشد یا نیازمند دسترسی فیزیکی به دستگاه هدف باشد، توسط اصلاحیههایی با درجه حساسیت "زیاد" برطرف و ترمیم میشوند.
مشروح اطلاعات در باره وصلههایی که شرکت مایکروسافت برای محصولات مختلف خود منتشر کرده در پایگاه اینترنتی مرکز مدیریت راهبردی افتا و در آدرس https://afta.gov.ir/fa-IR/Portal/4927/news/view/14608/2192/Staging قابل مشاهده است.
سـیـسـکـو
شرکت سیسکو، در دی ماه، 7 آسیبپذیری را که شدت یکی از آنها "بالا" گزارش شده در محصولات مختلف خود ترمیم کرد. اطلاعات بیشتر در خصوص بهروزرسانیها و اصلاحیههای سیسکو در نشانی زیر قابل دسترس است:
https://tools.cisco.com/security/center/publicationListing.x
فـورتـینـت
شرکت فورتینت، در دهمین ماه 1403، اقدام به ترمیم سه آسیبپذیری "بحرانی" زیر کرد:
- CVE-2024-48884 و CVE-2024-48885 در FortiManager, FortiOS, FortiProxy, FortiRecorder, FortiVoice, & FortiWeb
- CVE-2024-55591 در FortiOS و FortiProxy
سـوفـوس
بتازگی نیز شرکت سوفوس، از ترمیم سه آسیبپذیری در محصولات فایروال خود خبر داده است.
شدت دو مورد از این سه آسیبپذیری، "بحرانی" اعلام شده است. هر چند بر طبق اعلام شرکت سوفوس، موردی دال بر سوءاستفاده مهاجمان از آنها گزارش نشده است.
فهرست این آسیبپذیریها به شرح زیر است:
CVE-2024-12727: یک آسیبپذیری Pre-auth SQL Injection در قابلیت Email Protection که سوءاستفاده موفق از آن، مهاجم را قادر به دستیابی به پایگاه داده گزارشدهی فایروال و در ادامه اجرای کد بهصورت از راه دور میکند. بهرهجویی از این آسیبپذیری، مستلزم فعال بودن ویژگی Secure PDF eXchange و قرار داشتن فایروال در حالت High Availability است.
CVE-2024-12728: ضعفی در راهاندازی کلاستر HA است که موجب میشود Passphrase پیشنهادی مربوط به SSH Login، حتی پس از تکمیل فرآیند راهاندازی، همچنان فعال باقی بماند. مسالهای که میتواند منجر به افشای حساب کاربری سیستمی دارای سطح دسترسی بالا در صورت فعال بودن SSH در فایروال شود.
CVE-2024-12729: یک آسیبپذیری تزریق کد پس از احراز هویت (Post-auth Code Injection) که User Portal فایروال سوفوس از آن متأثر میشود. سوءاستفاده از آسیبپذیری یاد شده، مهاجم را قادر به اجرای از راه دور کد خواهد کرد.
ضعفهای امنیتی یاد شده در نسخههای زیر برطرف شدهاند:
CVE-2024-12727 - v21 MR1+ (Hotfixes for v21 GA, v20 GA, v20 MR1, v20 MR2, v20 MR3, v19.5 MR3, v19.5 MR4, v19.0 MR2)
CVE-2024-12728 - v20 MR3, v21 MR1 and newer (Hotfixes for v21 GA, v20 GA, v20 MR1, v19.5 GA, v19.5 MR1, v19.5 MR2, v19.5 MR3, v19.5 MR4, v19.0 MR2, v20 MR2)
CVE-2024-12729 - v21 MR1+ (Hotfixes for v21 GA, v20 GA, v20 MR1, v20 MR2, v19.5 GA, v19.5 MR1, v19.5 MR2, v19.5 MR3, v19.5 MR4, v19.0 MR2, v19.0 MR3)
در صورت فعال بودن گزینه Allow automatic installation of hotfixes، فرایند اعمال Hotfix و ترمیم این آسیبپذیریها بهصورت خودکار انجام میشود. همچنین شرکت سوفوس راهکارهایی را برای مقاومسازی فایروال آن دسته از سازمانهایی که امکان اعمال Hotfix را ندارند ارائه کرده است.
جزییات بیشتر در توصیهنامه امنیتی زیر قابل مطالعه است:
https://www.sophos.com/en-us/security-advisories/sophos-sa-20241219-sfos-rce
ویامور
شرکت ویامور، یک آسیبپذیری با شناسه CVE-2025-22215 را در Aria Automation و Cloud Foundation ترمیم و اصلاح کرده است. آسیبپذیری یاد شده، ضعفی از نوع Server-side Request Forgery – به اختصار SSRF – گزارش شده است. جزییات بیشتر در لینک زیر:
تـرلـیـکـس
ترلیکس نیز اقدام به عرضه نسخههای زیر کرد:
Trellix Application and Change Control 8.4.2 Hotfix 1:
گـوگـل
در اولین ماه زمستان 1403، شرکت گوگل، در دو نوبت اقدام به انتشار نسخ جدید برای مرورگر خود، یعنی Chrome نمود. نسخههای جدید، 20 آسیبپذیری امنیتی را برطرف کردهاند. 132.0.6834.84، آخرین نسخه از این مرورگر است که 25 دی منتشر شد. جزییات آسیبپذیریهای ترمیمشده در لینکهای زیر قابل دریافت است:
مـوزیـلا
در دی، شرکت موزیلا، چندین ضعف امنیتی را در مرورگر Firefox و نرمافزار مدیریت ایمیل Thunderbird برطرف کرد. شدت برخی از این باگهای امنیتی، "بالا" گزارش شده است. اطلاعات بیشتر در لینک زیر:
ادوبـی
در ماهی که گذشت شرکت ادوبی، اقدام به ترمیم آسیبپذیریهای مختلف در چندین محصول خود از جمله Acrobat / Reader نمود. شدت بعضی از این ضعفهای امنیتی، "بحرانی" بوده و مهاجم را قادر به اجرای کد دلخواه بر روی سیستم قربانی، بهصورت از راه دور میکند. جزییات کامل در لینک زیر:
اسایپـی
شرکت اسایپی در 25 دی، 14 توصیهنامه امنیتی در خصوص محصولات مختلف خود منتشر کرد. جزییات آسیبپذیریهای بررسیشده که دو مورد از آنها "بحرانی" گزارش شده در توصیهنامههای یاد شده در لینک زیر قابل دریافت است:
آسـیبپـذیـریهـای در حـال سـوءاسـتفـاده
مرکز CISA ایالات متحده، ضعفهای امنیتی زیر را در دی 1403، به فهرست آسیبپذیریهای در حال سوءاستفاده اضافه کرد:
CVE-2025-21335 Microsoft Windows Hyper-V NT Kernel Integration VSP Use-After-Free Vulnerability
فهرست کامل Known Exploited Vulnerabilities Catalog در لینک زیر قابل دریافت است:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
همچنین هشدارهای امنیتی منتشرشده از سوی CISA در خصوص برخی سامانههای کنترل صنعتی در لینک زیر قابل مطالعه است:
(با تشکر از همکاری شرکت مهندسی شبکه گستر در تهیه این گزارش)
نظر دهید