اصلاحیههای امنیتی مایکروسافت برای دومین ماه میلادی سال 2022
سهشنبه 19 بهمن 1400، شرکت مایکروسافت (Microsoft Corp)، مجموعه اصلاحیههای امنیتی ماهانه خود را برای دومین ماه میلادی 2022 منتشر کرد. اصلاحیههای مذکور بیش از 40 آسیبپذیری را در Windows و محصولات مختلف این شرکت ترمیم میکنند. درجه اهمیت هیچ یک از آسیبپذیریهای ترمیم شده این ماه “حیاتی” (Critical) نمیباشد و اکثر موارد “مهم” (Important) اعلام شده است.
در درجهبندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، “حیاتی” تلقی شده و اصلاحیههایی که این نوع نقاط ضعف را ترمیم میکنند، بالاترین درجه حساسیت یا “حیاتی” را دریافت مینمایند. نقاط ضعفی که سوءاستفاده موفق از آنها نیازمند فریب کاربر به انجام کاری باشد یا نیازمند دسترسی فیزیکی به دستگاه هدف باشد، توسط اصلاحیههایی با درجه حساسیت “مهم” برطرف و ترمیم میگردند.
این مجموعه اصلاحیهها، انواع مختلفی از آسیبپذیریها را به شرح زیر در محصولات مختلف مایکروسافت ترمیم میکنند:
- “ترفیع اختیارات” (Elevation of Privilege)
- “اجرای کد به صورت از راه دور” (Remote Code Execution)
- “افشای اطلاعات” (Information Disclosure)
- “جعل” (Spoofing)
- “منع سرویس” (Denial of Service – به اختصار DoS)
- “عبور از سد امکانات امنیتی” (Security Feature Bypass)
آسیبپذیری روز-صفر
تنها یک مورد از آسیبپذیریهای ترمیم شده این ماه، از نوع “روز-صفر” (شناسه CVE-2022-21989) میباشد، اگر چه خوشبختانه موردی در خصوص بهرهجویی از آن گزارش نشده است.
مایکروسافت آن دسته از آسیبپذیریهایی را از نوع روز-صفر میداند که پیشتر اصلاحیه رسمی برای ترمیم آنها ارائه نشده، جزییات آنها بهطور عمومی منتشر شده یا در مواقعی مورد سوءاستفاده مهاجمان قرار گرفته است.
تنها ضعف امنیتی “روز-صفر” ترمیم شده این ماه، دارای شناسه CVE-2022-21989 با درجه اهمیت “مهم” و از نوع “ترفیع اختیارات” است که Windows Kernel از آن متأثر میشود. آسیبپذیری مذکور دارای درجه شدت 7.8 از 10 (بر طبق استاندارد CVSS) میباشد ولی با این وجود درجه اهمیت “حیاتی” برای آن درنظر گرفته نشده است زیرا بنا بر اظهارات مایکروسافت، راهاندازی این ضعف امنیتی مستلزم انجام اقدامات اضافی جهت آمادهسازی بستر مورد نظر قبل از سوءاستفاده توسط مهاجم است.
جزییات برخی آسیبپذیریهای مهم
در میان ضعفهای امنیتی ترمیم شده فوریه 2022، آسیبپذیریهایی با شناسههای CVE-2022-22718، CVE-2022-22717، CVE-2022-21999 و CVE-2022-21997 همگی از نوع “ترفیع اختیارات” در سرویس Windows Print Spooler هستند. در صورت طراحی و ساخت کد بهرهجو (Exploit)، مهاجم میتواند از این آسیبپذیریها برای اجرای کد به عنوان کاربر سیستم با سطح دسترسی و مجوز بالا سوءاستفاده کند.
برخی دیگر از آسیبپذیریهای مهم ترمیم شده در ماه فوریه 2022 عبارتند از:
- CVE-2022-21984: آسیبپذیری از نوع “اجرای کد به صورت از راه دور” در Windows DNS Server میباشد. درجه شدت این ضعف امنیتی 8.8 از 10 (بر طبق استاندارد CVSS) است. سرور DNS تنها در صورت فعال بودن بروزرسانیهای پویا، تحت تأثیر این ضعف امنیتی قرار میگیرد اما این پیکربندی نسبتاً رایج است. در صورت وجود این تنظیمات در سرور، مهاجم میتواند DNS را به طور کامل تصاحب کند و با مجوز و سطح دسترسی بالا، کد مخرب را اجرا کند. از آنجایی که بروزرسانیهای پویا بهطور پیشفرض فعال نیستند، درجه اهمیت “حیاتی” برای این آسیبپذیری در نظر گرفته نشده است. با این حال، اگر سرورهای DNS از بروزرسانیهای پویا استفاده میکنند، باید این ضعف امنیتی را با درجه اهمیت “حیاتی” در نظر گرفت.
- CVE-2022-22005: آسیبپذیری از نوع “اجرای کد به صورت از راه دور” در Microsoft SharePoint Server است. درجه شدت آن نیز 8/8 از 10 (بر طبق استاندارد CVSS) میباشد. مهاجم با سوءاستفاده از این ضعف امنیتی میتواند هر کد مخرب NET. دلخواه را بر روی سرور با توجه به مفاد و مجوزهای حساب سرویس SharePoint Web Application اجرا کند. مهاجم جهت بهرهجویی از این ضعف امنیتی به مجوزهای “Manage Lists” نیاز دارد، به طور پیشفرض، کاربران احراز هویت شده میتوانند سایتهای خود را ایجاد نموده و در این صورت، کاربر مالک سایت خود خواهد بود و تمام مجوزهای لازم را خواهد داشت.
- CVE-2022-23256: آسیبپذیری از نوع “جعل” که در Azure Data Explorer شناسایی شده و درجه شدت آن 8/1 از 10 (بر طبق استاندارد CVSS) میباشد.
- CVE-2022-23274: آسیبپذیری از نوع “منع سرویس” و مربوط به Microsoft Dynamics GP میباشد و درجه شدت آن 8/3 از 10 (بر طبق استاندارد CVSS) است.
- CVE-2022-23280: آسیبپذیری “مهم” دیگر ناشی از اشکال Microsoft Outlook در سیستمهای Mac ا (Microsoft Outlook 2016 for Mac) بوده، درجه شدت آن 5/3 از 10 (بر طبق استاندارد CVSS) است و از نوع “عبور از سد امکانات امنیتی” میباشد. این اشکال منجر به نمایش خودکار تصاویر در Preview Pane میشود، حتی اگر این گزینه غیرفعال باشد. به خودی خود، بهرهجویی از این ضعف امنیتی، تنها اطلاعات و نشانی IP مورد نظر را افشا میکند. با این حال، ممکن است یک اشکال دوم که بر Image Rendering تأثیر میگذارد، با این اشکال ترکیب شود و امکان “اجرای کد از راه دور” را برای مهاجم فراهم کند. لذا در صورت استفاده از Outlook برای سیستم Mac خود، نسخه مورد استفاده بررسی شود و به نسخه بهروز و ترمیم شده در برابر این ضعف امنیتی بروزرسانی گردد.
- CVE-2022-21995: دیگر آسیبپذیری است که توسط مایکروسافت در فوریه 2022 ترمیم شده و سوءاستفاده از آن منجر به “اجرای کد از راه دور” در Windows Hyper-V میشود. وصله ارائه شده، ضعف امنیتی از نوع Guest-to-host Escape را در سرور Hyper-V ترمیم میکند. در این نوع از ضعف امنیتی، میتوان از یک ماشین مجازی به سیستم عامل میزبان دسترسی یافت. چنانچه سرورهای Hyper-V در سازمان بکار گرفته شده است، توصیه میشود این آسیبپذیری با درجه اهمیت “حیاتی” در نظر گرفته شود و نسبت به ترمیم آن اقدام گردد.
با توجه به اینکه نمونه اثباتگر برخی از ضعفهای امنیتی این ماه منتشر شده، توصیه میشود کاربران در اسرع وقت نسبت به بروزرسانی وصلهها اقدام نمایند.
فهرست کامل آسیبپذیریهای ترمیم شده توسط مجموعه اصلاحیههای فوریه 2022 مایکروسافت در جدول زیر قابل مطالعه است.
تاریخ انتشار | تاریخ آخرین بهروزرسانی | CVE شناسه | عنوان آسیبپذیری | افشای عمومی | احتمال سوءاستفاده |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Outlook for Mac Security Feature Bypass Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | SQL Server for Linux Containers Elevation of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Dynamics GP Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Dynamics GP Elevation Of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Dynamics GP Elevation Of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Dynamics GP Elevation Of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Dynamics GP Spoofing Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Azure Data Explorer Spoofing Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft OneDrive for Android Security Feature Bypass Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Power BI Elevation of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Office Information Disclosure Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Print Spooler Elevation of Privilege Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Windows Print Spooler Elevation of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Excel Information Disclosure Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Named Pipe File System Elevation of Privilege Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Windows Hyper-V Denial of Service Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Common Log File System Driver Denial of Service Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | VP9 Video Extensions Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft SharePoint Server Remote Code Execution Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Office ClickToRun Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Office Graphics Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows User Account Profile Picture Denial of Service Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Remote Access Connection Manager Elevation of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Windows Print Spooler Elevation of Privilege Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Windows Common Log File System Driver Information Disclosure Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Print Spooler Elevation of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Win32k Elevation of Privilege Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Windows Hyper-V Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows DWM Core Library Elevation of Privilege Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Windows Services for NFS ONCRPC XDR Driver Information Disclosure Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Mobile Device Management Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Visual Studio Code Remote Development Extension Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Kernel Elevation of Privilege Vulnerability | بله | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Office Visio Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft SharePoint Server Spoofing Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | .NET Denial of Service Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Remote Access Connection Manager Information Disclosure Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows DNS Server Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | خیر | زیاد | |
Feb 8, 2022 | Feb 8, 2022 | Roaming Security Rights Management Services Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Windows Runtime Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft SharePoint Server Security Feature BypassVulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Teams Denial of Service Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | Microsoft Dynamics 365 (on-premises) Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | کم | |
Jan 11, 2022 | Feb 8, 2022 | Microsoft Diagnostics Hub Standard Collector Runtime Elevation of Privilege Vulnerability | خیر | کم | |
Feb 8, 2022 | Feb 8, 2022 | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | کم | |
Jul 13, 2021 | Feb 8, 2022 | Windows Kernel Memory Information Disclosure Vulnerability | خیر | کم | |
Jul 9, 2019 | Feb 8, 2022 | Remote Desktop Services Remote Code Execution Vulnerability | خیر | زیاد | |
Nov 13, 2018 | Feb 8, 2022 | Latest Servicing Stack Updates | خیر |
|
منابع:
- https://msrc.microsoft.com/update-guide/vulnerability
- https://msrc.microsoft.com/update-guide/releaseNote/2022-Feb
- https://www.bleepingcomputer.com/news/microsoft/microsoft-february-2022-patch-tuesday-fixes-48-flaws-1-zero-day/
- https://www.zdnet.com/article/microsoft-february-2021-patch-tuesday-48-bugs-squashed-one-zero-day-resolved/
- https://www.securityweek.com/microsoft-patches-51-windows-security-defects
- https://www.zerodayinitiative.com/blog/2022/2/8/the-february-2022-security-update-review
- https://blog.talosintelligence.com/2022/02/microsoft-patch-tuesday-for-feb-2022.html#more