اصلاحیههای امنیتی مایکروسافت برای ماه میلادی نوامبر
روز سه شنبه 18 آبان ماه، شرکت مایکروسافت اصلاحیههای امنیتی ماهانه خود را برای ماه میلادی نوامبر منتشر کرد.
به گزارش شرکت مهندسی شبکه گستر، شرکت مایکروسافت با عرضه 14 اصلاحیه، در مجموع 68 آسیبپذیری را در سیستم عامل Windows، نرمافزار Office، مرورگرهای IE و Edge و پایگاه داده SQL Server را ترمیم کرده است. این بین، دو آسیبپذیری مورد بهرهجویی (Exploit) مهاجمان قرار گرفته و جزییات 3 مورد دیگر نیز بصورت عمومی منتشر شده است.
همچنین از این 14 اصلاحیه، 6 اصلاحیه “حیاتی” (Critical) و 8 مورد “بااهمیت” (Important) اعلام شدهاند.
مطابق معمول یکی از اصلاحیهها نقاط ضعف نرمافزار Adobe Flash Player را که در نسخههای جدیدتر مرورگرهای مایکروسافت گنجانده شده، اصلاح و برطرف میکند.
مدیران شبکه میبایست نصب اصلاحیه MS16-135 را در اولویت بسیار بالا قرار دهند. گروه APT28 که با نامهای Fancy Bear و Strontium شناخته میشود در حملات خود از آسیبپذیری ترمیم شده توسط این اصلاحیه بهرهجویی میکرده است.
شرکت گوگل که وجود این آسیبپذیری را در 30 مهر ماه به مایکروسافت اعلام کرده بود، جزییات آن را در 10 آبان ماه بصورت عمومی منتشر کرد. مایکروسافت از تصمیم گوگل مبنی بر اعلام عمومی وجود آسیبپذیری پیش از عرضه اصلاحیه آن بشدت انتقاد کرد.
اصلاحیه دیگری که نصب آن باید در اولویت بسیار بالا انجام شود، اصلاحیه حیاتی MS16-132 است که چندین آسیبپذیری اجرای از راه دور کد (Remote Code Execution) را که یکی از آنها مورد بهرهجویی قرار گرفته ترمیم میکند.
آسیبپذیری مذکور مربوط به بخش Font Library سیستم عامل Windows است و مهاجم میتواند با قرار دادن یک فونت دستکاری شده در یک صفحه اینترنتی یا یک سند فایلی از آن بهرهجویی کند. سوءاستفاده موفق از این ضعف امنیتی منجر به در کنترل کامل قرار گرفتن سیستم بدست مهاجم شود.
در اصلاحیههای MS16-129 و MS16-142 آسیبپذیریهایی حیاتی در مرورگرهای Edge و IE ترمیم شده است. جزییات آسیبپذیریهای ترمیم شده پیشتر بصورت عمومی منتشر شده بود. با این حال شرکت مایکروسافت اعلام کرده که هیچ یک از آنها مورد بهرهجویی قرار نگرفتهاند.
اصلاحیه این ماه نرمافزار Office با شناسه MS16-133 بااهمیت اعلام شده است. مهاجم میتواند با ارسال یک سند دستکاری شده از این آسیبپذیری بهرهجویی کرده و از راه دور اقدام به اجرای کد مخرب بر روی دستگاه قربانی کند. موضوعی که سبب شده برخی کارشناسان امنیتی قرار دادن این اصلاحیه را در گروه اصلاحیههای حیاتی صحیحتر بدانند.
مدیران پایگاه داده SQL Server نیز میبایست نصب اصلاحیه MS16-136 مورد توجه خاص قرار دهند. این اصلاحیه آسیبپذیریهایی را در بخشهای RDBMS Engine،وMDS API،وSQL Analysis Services و SQL Server Agent این پایگاه داده پوشش میدهد.
هر چند بهرهجویی موفق از آسیبپذیری مزبور، امکان اجرای از راه دور کد را فراهم نمیکند، اما مهاجم قادر است از این طریق اقدام به ترفیع امتیازی (Privilege Escalation) حق دسترسی خود نموده و اطلاعات موجود در بانکهای داده سرور را مشاهده کرده و یا حتی به آنها دست دارازی کند.
اطلاعات و جزئیات بیشتر درباره اصلاحیه های امنیتی ماه نوامبر را می توان از اینجا دریافت و مطالعه کرد.