20 تیر 1402، شرکت مایکروسافت (Microsoft)، مجموعه اصلاحیههای امنیتی ماهانه خود را برای ماه میلادی ژوئیه 2023 منتشر کرد. اصلاحیههای مذکور بیش از 130 آسیبپذیری را در Windows و محصولات مختلف این شرکت ترمیم میکنند.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتا تهیه شده، مجموعهاصلاحیههای منتشرشده به طور اجمالی مورد بررسی قرار گرفته است.
درجه اهمیت 9 مورد از آسیبپذیریهای ترمیمشده در ژوئیه 2023، «بحرانی» (Critical) و اکثر موارد دیگر «زیاد» (Important) اعلام شده است.
نکته قابل توجه این که، حداقل 6 مورد از آسیبپذیریهای گزارششده، از نوع «روز-صفر» (Zero-day) بوده و مهاجمان بهطور گسترده در حال سوءاستفاده از آنها هستند. با این توضیح که مایکروسافت هنوز برای یکی از این آسیبپذیریهای روز-صفر، اصلاحیه ارائه نکرده است.
این مجموعه اصلاحیهها، انواع مختلفی از آسیبپذیریها از جمله موارد زیر را در محصولات مایکروسافت ترمیم میکنند:
- Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
- Elevation of Privilege (افزایش سطح دسترسی)
- Information Disclosure (افشای اطلاعات)
- Denial of Service – به اختصار DoS (منع سرویس)
- Security Feature Bypass (دور زدن سازوکارهای امنیتی)
- Spoofing (جعل)
فهرست آسیبپذیریهای روز-صفر این ماه به شرح زیر است:
- CVE-2023-32046 که ضعفی از نوع Elevation of Privilege در Windows MSHTML Platform است. ارسال ایمیل حاوی فایل حاوی Exploit این آسیبپذیری به کاربر از سناریوهای متصور برای سوءاستفاده از این آسیبپذیری محسوب میشود.
- CVE-2023-32049 که یک آسیبپذیری از نوع Security Feature Bypass بوده و مهاجم با سوءاستفاده از آن قادر به عبور از سد Windows SmartScreen خواهد بود.
- CVE-2023-36874 که ضعفی از نوع Elevation of Privilege در Windows Error Reporting Service است که ترفیع سطح دسترسی را برای مهاجم ممکن میکند. سوءاستفاده موفق از این آسیبپذیری مستلزم آن است که مهاجم به ماشین هدف، دسترسی محلی (Local) داشته باشد.
- CVE-2023-36884 که یک آسیبپذیری RCE است و نرمافزار Office و سیستم عامل Windows از آن متأثر میشود. بر طبق توصیهنامه شرکت مایکروسافت، مهاجمان در جریان حملاتی هدفمند و از طریق تکنیک فیشینگ، در حال سوءاستفاده از ضعف امنیتی مذکور هستند. متأسفانه، تا زمان نگارش این خبر، شرکت مایکروسافت، اصلاحیهای برای CVE-2023-36884 منتشر نکرده است. در عین حال با دنبال کردن راهکار موقت اشارهشده در لینک زیر، میتوان سیستم را از گزند تهدیدات مبتنی بر آسیبپذیری مذکور محافظت کرد:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36884
همچنین شرکت مایکروسافت در گزارش زیر به بررسی کارزاری پرداخته که در آن مهاجمان از CVE-2023-36884 به منظور نفوذ به اهداف خود بهره میگیرند:
- CVE-2023-35311، دیگر آسیبپذیری روز-صفر از نوع Security Feature Bypass این ماه است. این ضعف امنیتی در نرمافزار Microsoft Outlook گزارش شده و باز شدن / نمایش داده شدن ایمیل دستکاریشده، حتی در بخش Preview Pan این نرمافزار میتواند موجب فعال شدن Exploit آن شود.
یادآوری میگردد با توجه به توقف عرضه اصلاحیههای امنیتی از سوی شرکت مایکروسافت برای سیستمهای عامل از رده خارجی همچون Windows 7 و ریسک بسیار بالای ادامه استفاده از آنها، ارتقاء یا تغییر این سیستمهای عامل توصیه اکید میشود.
فهرست کامل آسیبپذیریهای ترمیم شده توسط مجموعهاصلاحیههای ژوئیه 2023 مایکروسافت در گزارش زیر قابل مطالعه است:
شناسه | محصول | آسیبپذیری | درجه اهمیت |
Microsoft Dynamics | Spoofing | Important | |
Developer Tools | Elevation of Privilege | Important | |
Windows | Remote Code Execution | Critical | |
ESU | Remote Code Execution | Critical | |
Windows | Remote Code Execution | Critical | |
Windows | Remote Code Execution | Important | |
Windows | Information Disclosure | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Remote Code Execution | Important | |
Windows | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Security Feature Bypass | Important | |
Windows | Information Disclosure | Important | |
Microsoft Office | Remote Code Execution | Critical | |
Windows | Information Disclosure | Important | |
Windows | Security Feature Bypass | Important | |
Windows | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
Microsoft Office | Remote Code Execution | Important | |
Windows | Security Feature Bypass | Important | |
Microsoft Office | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Remote Code Execution | Critical | |
Windows | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Denial of Service | Important | |
Windows | Remote Code Execution | Important | |
Windows | Remote Code Execution | Critical | |
ESU | Remote Code Execution | Important | |
Windows | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Denial of Service | Important | |
Windows | Information Disclosure | Important | |
ESU | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
ESU | Denial of Service | Important | |
Windows | Remote Code Execution | Critical | |
ESU | Remote Code Execution | Critical | |
Windows | Elevation of Privilege | Important | |
Windows | Remote Code Execution | Important | |
ESU | Elevation of Privilege | Important | |
Developer Tools | Security Feature Bypass | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Microsoft Office | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Microsoft Office | Security Feature Bypass | Important | |
ESU | Remote Code Execution | Critical | |
ESU | Elevation of Privilege | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
ESU | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Remote Code Execution | Important | |
Windows | Information Disclosure | Important | |
Microsoft Office | Remote Code Execution | Important | |
Apps | Remote Code Execution | Important | |
Apps | Remote Code Execution | Important | |
Microsoft Office | Security Feature Bypass | Important | |
Windows | Elevation of Privilege | Important | |
Azure | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
Developer Tools | Remote Code Execution | Important | |
Developer Tools | Spoofing | Important | |
Microsoft Dynamics | Spoofing | Important | |
ESU | Remote Code Execution | Important | |
ESU | Information Disclosure | Important | |
Developer Tools | Remote Code Execution | Important | |
Windows | Security Feature Bypass | Critical | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Information Disclosure | Important | |
ESU | Information Disclosure | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Denial of Service | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Security Feature Bypass | Important | |
Microsoft Office | Spoofing | Important | |
Windows | Security Feature Bypass | Important | |
ESU | Security Feature Bypass | Important | |
Windows | Denial of Service | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Denial of Service | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
Windows | Remote Code Execution | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Elevation of Privilege | Important | |
Windows | Information Disclosure | Important | |
ESU | Information Disclosure | Important | |
Windows | Remote Code Execution | Critical | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Remote Code Execution | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Remote Code Execution | Critical | |
ESU | Remote Code Execution | Critical | |
Windows | Denial of Service | Important | |
Windows | Security Feature Bypass | Important | |
Windows | Elevation of Privilege | Important | |
ESU | Elevation of Privilege | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Security Feature Bypass | Important | |
ESU | Security Feature Bypass | Important | |
Windows | Information Disclosure | Important | |
ESU | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
Windows | Information Disclosure | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Microsoft Dynamics | Spoofing | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Denial of Service | Important | |
ESU | Denial of Service | Important | |
Windows | Remote Code Execution | Important | |
ESU | Remote Code Execution | Important | |
Microsoft Office | Information Disclosure | Important | |
Microsoft Office | Remote Code Execution | Important | |
Microsoft Office | Spoofing | Important | |
Microsoft Office | Remote Code Execution | Critical | |
System Center | Elevation of Privilege | Important | |
Microsoft Office | Security Feature Bypass | Important | |
Microsoft Office | Remote Code Execution | Important | |
Microsoft Office | Elevation of Privilege | Important | |
Microsoft Office | Remote Code Execution | Important | |
Windows | Spoofing | Important | |
Windows | Defense in Depth | None | |
ESU | Defense in Depth | None | |
Windows | Elevation of Privilege | Important |