21 بهمن، شرکت مایکروسافت (Microsoft Corp)، مجموعهاصلاحیههای امنیتی ماهانه خود را برای ماه میلادی فوریه منتشر کرد. اصلاحیههای مذکور در مجموع 56 آسیبپذیری را در محصولات و اجزای نرمافزاری زیر ترمیم میکنند:
- .NET Core
- .NET Framework
- Azure IoT
- Developer Tools
- Microsoft Azure Kubernetes Service
- Microsoft Dynamics
- Microsoft Edge for Android
- Microsoft Exchange Server
- Microsoft Graphics Component
- Microsoft Office Excel
- Microsoft Office SharePoint
- Microsoft Windows Codecs Library
- Role: DNS Server
- Role: Hyper-V
- Role: Windows Fax Service
- Skype for Business
- SysInternals
- System Center
- Visual Studio
- Windows Address Book
- Windows Backup Engine
- Windows Console Driver
- Windows Defender
- Windows DirectX
- Windows Event Tracing
- Windows Installer
- Windows Kernel
- Windows Mobile Device Management
- Windows Network File System
- Windows PFX Encryption
- Windows PKU2U
- Windows PowerShell
- Windows Print Spooler Components
- Windows Remote Procedure Call
- Windows TCP/IP
- Windows Trust Verification API
درجه اهمیت 11 مورد از این آسیبپذیریها “حیاتی” (Critical)، 43 مورد “مهم” (Important) و دو مورد نیز “متوسط” (Moderate) گزارش شده است.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتای ریاست جمهوری تهیه شده به برخی از بااهیمتترین اصلاحیههای ماه فوریه مایکروسافت پرداخته شده است.
یکی از آسیبپذیریهای ترمیم شده توسط این مجموعهاصلاحیهها “روز-صفر” (Zero-day) اعلام شده و از مدتی قبل مورد بهرهجویی (Exploit) حداقل یک گروه از مهاجمان قرار گرفته است. آسیبپذیری مذکور، ضعفی با شناسه CVE-2021-1732 و از نوع “ترفیع امتیازی” (Elevation of Privilege) است که Win32k در چندین نسخه از Windows 10 و برخی نسخ Windows 2019 از آن تأثیر میپذیرد. بهرهجویی از آن، مهاجم یا برنامه مخرب را قادر به ارتقای سطح دسترسی خود در حد Administrator میکند.
جزییات شش مورد از آسیبپذیریهای ترمیم شده توسط مجموعهاصلاحیههای ماه فوریه مایکروسافت نیز پیشتر بهطور عمومی افشا شده بود. فهرست این آسیبپذیریها بهشرح زیر است:
- CVE-2021-1721 – ضعفی از نوع “توقف خدمت” (Denial of Service) در .NET Core و Visual Studio
- CVE-2021-1727 – باگی از نوع “ترفیع امتیازی” در Windows Installer
- CVE-2021-1733 – ضعفی از نوع “ترفیع امتیازی” در Sysinternals PsExec
- CVE-2021-24098 – باگی از نوع “توقف خدمت” در Windows Console Driver
- CVE-2021-24106 – ضعفی از نوع “نشت اطلاعات” (Information Disclosure) در Windows DirectX
- CVE-2021-26701 – باگی از نوع “اجرای کد بهصورت از راه دور” (Remote Code Execution) در .NET Core
CVE-2021-24078 یکی از ضعفهای “حیاتی” از نوع “اجرای کد بهصورت از راه دور” این ماه است که DNS Server در سیستم عامل Windows از آن تأثیر میپذیرد. بر طبق استاندارد CVSS شدت حساسیت آن 9.8 (از 10) گزارش شده است. سوءاستفاده از این آسیبپذیری، بستر را برای هدایت ترافیک معتبر سازمان به سرورهای مخرب فراهم میکند. مایکروسافت مورد بهرهجویی قرار گرفتن آن را بسیار محتمل دانسته است.
CVE-2021-24105 یکی از آسیبپذیریهای ترمیم شده این ماه است که امکان اجرای حملات موسوم به “زنجیره تأمین” (Supply Chain) را در بستر Azure Artifactory فراهم میکند. بدینمنظور مهاجم میتواند با بهرهجویی از آسیبپذیری مذکور اقدام به ایجاد بستههای نرمافزاری همنام با بستههای نرمافزاری سازمان کرده و موجب شود که در زمان اجرا بجای فراخوانی بسته اصلی، بسته نرمافزاری مخرب مهاجمان دریافت و اجرا شود. پیشتر، در گزارش زیر، بسیاری از شرکتهای مطرح در برابر این تهدید آسیبپذیر گزارش شده بودند:
از دیگر آسیبپذیریهای بااهمیت این ماه میتوان به CVE-2021-24074 و CVE-2021-24094 اشاره کرد که تنظیمات TCP/IP در Windows از آنها تأثیر میپذیرد. هر دوی این آسیبپذیریها شدت حساسیت 8.1 دریافت کردهاند. سوءاستفاده از آنها مهاجم را قادر به اجرای کد بر روی دستگاه قربانی میکند. علاوه بر انتشار اصلاحیه، در توصیهنامههای مایکروسافت به چندین راهکار موقت برای ایمن نگاه داشتن کاربران و سازمان از گزند تهدیدات مبتنی بر آسیبپذیریهای مذکور ارائه شده است.
CVE-2021-24072 نیز که شدت حساسیت 8.8 را دریافت کرده، نرمافزار SharePoint را بهنحوی متأثر میکند که سوءاستفاده از آن اجرای کد را بهصورت از راه دور میسر میکند.
فهرست کامل آسیبپذیریهای ترمیم شده توسط مجموعهاصلاحیههای فوریه 2021 مایکروسافت در جدول زیر قابل دریافت و مطالعه است.
شناسه آسیبپذیری | شرح آسیبپذیری | افشای عمومی | احتمال بهرهجویی | تاریخ انتشار | تاریخ آخرین بهروزرسانی |
.NET Core Remote Code Execution Vulnerability | بله | احتمال کم | 21 بهمن | 21 بهمن | |
Visual Studio Code npm-script Extension Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows PKU2U Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Teams iOS Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Teams iOS Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
.NET Core Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
.NET Framework Denial of Service Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Azure Kubernetes Service Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows DirectX Information Disclosure Vulnerability | بله | احتمال کم | 21 بهمن | 21 بهمن | |
Package Managers Configurations Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Event Tracing Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Event Tracing Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Dataverse Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Edge for Android Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Skype for Business and Lync Denial of Service Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Console Driver Denial of Service Vulnerability | بله | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Kernel Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows TCP/IP Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows TCP/IP Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows TCP/IP Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows Graphics Component Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Defender Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Camera Codec Pack Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Local Spooler Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Azure IoT CLI extension Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows TCP/IP Denial of Service Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows TCP/IP Denial of Service Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows TCP/IP Denial of Service Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Microsoft Exchange Server Spoofing Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Mobile Device Management Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Address Book Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft.PowerShell.Utility Module WDAC Security Feature Bypass Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Windows Codecs Library Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Trust Verification API Denial of Service Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Backup Engine Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows DNS Server Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows Fax Service Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Fax Service Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Windows VMSwitch Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Network File System Denial of Service Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows TCP/IP Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows TCP/IP Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Skype for Business and Lync Spoofing Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft SharePoint Server Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Microsoft SharePoint Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Excel Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft SharePoint Remote Code Execution Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Windows Remote Procedure Call Information Disclosure Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Sysinternals PsExec Elevation of Privilege Vulnerability | بله | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Win32k Elevation of Privilege Vulnerability | خیر | مورد بهرهجویی قرار گرفته است. | 21 بهمن | 21 بهمن | |
PFX Encryption Security Feature Bypass Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Exchange Server Spoofing Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
System Center Operations Manager Elevation of Privilege Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Installer Elevation of Privilege Vulnerability | بله | احتمال زیاد | 21 بهمن | 21 بهمن | |
Microsoft SharePoint Spoofing Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Dynamics Business Central Cross-site Scripting Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Fax Service Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Fax Service Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
.NET Core and Visual Studio Denial of Service Vulnerability | بله | احتمال کم | 21 بهمن | 21 بهمن | |
Windows Win32k Elevation of Privilege Vulnerability | خیر | احتمال زیاد | 21 بهمن | 21 بهمن | |
Hyper-V Denial of Service Vulnerability | خیر | احتمال کم | 22 دی | 21 بهمن | |
Visual Studio Code Remote Code Execution Vulnerability | خیر | احتمال کم | 21 بهمن | 21 بهمن | |
Microsoft Windows Security Feature Bypass Vulnerability | خیر | نامشخص | 21 بهمن | 21 بهمن | |
Netlogon Elevation of Privilege Vulnerability | خیر | احتمال زیاد | 21 مرداد | 21 بهمن | |
Latest Servicing Stack Updates | خیر | – | 23 آبان | 21 بهمن | |
Latest Servicing Stack Updates | خیر | – | 23 آبان | 21 بهمن |