سهشنبه، 20 آبان، مایکروسافت اصلاحیههای امنیتی ماهانه خود را برای ماه میلادی نوامبر منتشر کرد. اصلاحیههای مذکور بیش از 110 آسیبپذیری را در محصولات مختلف این شرکت ترمیم میکنند.
درجه 18 مورد از این آسیبپذیریهای ترمیم شده “حیاتی” (Critical)، بسیاری از آنها “مهم” (Important) و دو مورد نیز “کم” (Low) گزارش شده است.
یکی از مخربترین آسیبپذیریهای ترمیم شده در این ماه، ضعفی با شناسه CVE-2020-17051 است که Windows Network File System از آن تأثیر میپذیرد. بر طبق استاندارد CVSS به آسیبپذیری مذکور شدت اهمیت 9.8 از 10 تخصیص داده شده است. بهرهجویی از CVE-2020-17051 مهاجم را قادر به “اجرای کد بهصورت از راه دور” (Remote Code Execution) بدون نیاز به هر گونه دخالت کاربر یا در اختیار داشتن اطلاعات اصالتسنجی خواهد کرد.
به گزارش شرکت مهندسی شبکه گستر، یکی از آسیبپذیریهای ترمیم شده توسط مایکروسافت ضعفی از نوع “ترفیع امتیازی” (Privilege Escalation) با شناسه CVE-2020-17087 است که بهتازگی جزییات آن در پروژه Google Project Zero و در پی مورد بهرهجویی قرار گرفتن آن توسط مهاجمان بهطور عمومی افشا شده بود. راهانداز Windows Kernel Cryptography Driver – یا cng.sys – از این آسیبپذیری روز-صفر (Zero-day) تأثیر میپذیرد.
CVE-2020-17042 دیگر آسیبپذیری شاخص ترمیم شده در این ماه است. این آسیبپذیری ضعفی از نوع “اجرای کد بهصورت از راه دور” است که از وجود باگی در Print Spooler ناشی میشود. با توجه به قدمت Print Spooler، نسخ قدیمی سیستم عامل مایکروسافت نظیر Windows 7 و Windows Server 2008 که پشتیبانی مایکروسافت از آنها و عرضه رایگان اصلاحیههای امنیتی برای آنها خاتمه یافته نیز مشمول آسیبپذیری مذکور میشوند.
بخش موسوم به Scripting Engine در مرورگرهای مایکروسافت نیز شامل یک آسیبپذیری حیاتی به شناسه CVE-2020-17052 است که توسط مجموعه اصلاحیههای ماه نوامبر ترمیم و اصلاح شده است. سوءاستفاده از آن میتواند موجب بروز اختلال در حافظه بهنحوی گردد که امکان “اجرای کد بهصورت از راه دور” برای مهاجم فراهم شود. تشویق کاربر به مراجعه به یک سایت حاوی بهرهجو میتواند یکی از سناریوهای احتمالی برای بهرهجویی از CVE-2020-17052 باشد.
برای ایمن ماندن از گزند تهدیدات مبتنی بر بهرهجو (Exploit) نصب اصلاحیههای امنیتی در اسرع وقت توصیه میگردد.
فهرست کامل آسیبپذیریهای ترمیم شده توسط مجموعه اصلاحیههای ماه نوامبر در جدول زیر قابل دریافت و مطالعه است.
تاریخ انتشار | شناسه CVE | عنوان محصول | شرح آسیب پذیری | افشای عمومی |
11/10/2020 | Microsoft Windows Codecs Library | Windows Camera Codec Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | AV1 Video Extension Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Visual Studio | Visual Studio Code JSHint Extension Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | WebP Image Extensions Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | HEIF Image Extensions Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Visual Studio | Visual Studio Tampering Vulnerability | خیر | |
11/10/2020 | Microsoft Teams | Microsoft Teams Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Windows Defender | Microsoft Defender for Endpoint Security Feature Bypass Vulnerability | خیر | |
11/10/2020 | Common Log File System Driver | Windows Common Log File System Driver Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows Kernel | Windows Kernel Local Elevation of Privilege Vulnerability | بله | |
11/10/2020 | Microsoft Windows Codecs Library | Raw Image Extension Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Exchange Server | Microsoft Exchange Server Denial of Service Vulnerability | خیر | |
11/10/2020 | Microsoft Exchange Server | Microsoft Exchange Server Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Exchange Server | Microsoft Exchange Server Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | Raw Image Extension Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | Microsoft Raw Image Extension Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | Raw Image Extension Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows Codecs Library | Raw Image Extension Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Windows Update Stack | Windows Update Stack Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows Update Stack | Windows Update Orchestrator Service Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows Update Stack | Windows USO Core Worker Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows Update Stack | Windows Update Orchestrator Service Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows Update Stack | Windows Update Orchestrator Service Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows Update Stack | Windows Delivery Optimization Information Disclosure Vulnerability | خیر | |
11/10/2020 | Windows Update Stack | Windows Update Medic Service Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows NDIS | Windows NDIS Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Graphics Component | Windows GDI+ Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Excel Security Feature Bypass Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Excel Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Excel Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Excel Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Office Online Spoofing Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Office Access Connectivity Engine Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Office SharePoint | Microsoft SharePoint Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Office SharePoint | Microsoft SharePoint Spoofing Vulnerability | خیر | |
11/10/2020 | Microsoft Browsers | Microsoft Browser Memory Corruption Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Win32k Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Network File System Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Scripting Engine | Chakra Scripting Engine Memory Corruption Vulnerability | خیر | |
11/10/2020 | Microsoft Scripting Engine | Internet Explorer Memory Corruption Vulnerability | خیر | |
11/10/2020 | Microsoft Scripting Engine | Scripting Engine Memory Corruption Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Network File System Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Kerberos Security Feature Bypass Vulnerability | خیر | |
11/10/2020 | Microsoft Scripting Engine | Chakra Scripting Engine Memory Corruption Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Network File System Denial of Service Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Error Reporting Denial of Service Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows KernelStream Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Print Spooler Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Print Configuration Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Hyper-V Security Feature Bypass Vulnerability | خیر | |
11/10/2020 | Microsoft Graphics Component | Win32k Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Windows WalletService | Windows WalletService Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Function Discovery SSDP Provider Information Disclosure Vulnerability | خیر | |
11/10/2020 | Windows Kernel | Windows Kernel Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows MSCTF Server Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Graphics Component | Windows Caخیرnical Display Driver Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Remote Access Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Client Side Rendering Print Provider Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Dynamics | Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Word Security Feature Bypass Vulnerability | خیر | |
11/10/2020 | Microsoft Office | Microsoft Excel Remote Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Dynamics | Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability | خیر | |
11/10/2020 | Microsoft Office SharePoint | Microsoft SharePoint Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Office SharePoint | Microsoft SharePoint Spoofing Vulnerability | خیر | |
11/10/2020 | Microsoft Office SharePoint | Microsoft SharePoint Spoofing Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Print Spooler Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Win32k Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Bind Filter Driver Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Port Class Library Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Win32k Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Error Reporting Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Dynamics | Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability | خیر | |
11/10/2020 | Microsoft Dynamics | Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability | خیر | |
11/10/2020 | Microsoft Graphics Component | Windows Graphics Component Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Print Spooler Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Remote Desktop Protocol Client Information Disclosure Vulnerability | خیر | |
11/10/2020 | Windows WalletService | Windows WalletService Information Disclosure Vulnerability | خیر | |
11/10/2020 | Microsoft Graphics Component | DirectX Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Remote Desktop Protocol Server Information Disclosure Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Unsigned Code Execution Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Unsigned Code Execution Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Information Disclosure Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Unsigned Code Execution Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Denial of Service Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Information Disclosure Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Unsigned Code Execution Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Tampering Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Unsigned Code Execution Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Elevation of Privilege Vulnerability | خیر | |
11/10/2020 | Microsoft Office SharePoint | Microsoft SharePoint Information Disclosure Vulnerability | خیر | |
11/10/2020 | Azure Sphere | Azure Sphere Unsigned Code Execution Vulnerability | خیر | |
11/10/2020 | Microsoft Windows | Windows Spoofing Vulnerability | خیر | |
11/10/2020 | Azure DevOps | Azure DevOps Server and Team Foundation Services Spoofing Vulnerability | خیر |