اصلاحیههای عرضه شده در آبان 1399
در آبان ۱۳۹۹، شرکتهای گوگل، موزیلا، ادوبی، سیسکو، مایکروسافت، اوراکل، اپل، اسآپ، ویاِموِر، مکآفی و بیتدیفندر و بنیاد دروپل برای برخی محصولات خود اصلاحیه، بهروزرسانی و توصیهنامه امنیتی منتشر کردند.
شرکت گوگل در چهار نوبت با عرضه بهروزرسانی اقدام به ترمیم آسیبپذیریهای امنیتی مرورگر Chrome کرد. آخرین نسخه این مرورگر که در 27 آبان انتشار یافت 87.0.4280.66 است. فهرست اشکالات مرتفع شده در لینکهای زیر قابل دریافت و مشاهده است:
- https://chromereleases.googleblog.com/2020/10/stable-channel-update-for-desktop_20.html
- https://chromereleases.googleblog.com/2020/11/stable-channel-update-for-desktop.html
- https://chromereleases.googleblog.com/2020/11/stable-channel-update-for-desktop_11.html
- https://chromereleases.googleblog.com/2020/11/stable-channel-update-for-desktop_17.html
در ماهی که گذشت شرکت موزیلا با ارائه بهروزرسانی، چندین آسیبپذیری را در مرورگر Firefox و نرمافزار Thunderbird برطرف کرد که توضیحات آنها در لینکهای زیر قابل مطالعه است:
- https://www.mozilla.org/en-US/security/advisories/mfsa2020-45/
- https://www.mozilla.org/en-US/security/advisories/mfsa2020-47/
- https://www.mozilla.org/en-US/security/advisories/mfsa2020-49/
- https://www.mozilla.org/en-US/security/advisories/mfsa2020-50/
- https://www.mozilla.org/en-US/security/advisories/mfsa2020-51/
- https://www.mozilla.org/en-US/security/advisories/mfsa2020-52/
ادوبی نیز در آبان ماه، چندین آسیبپذیری را در محصولات زیر ترمیم و اصلاح کرد:
- Illustrator: https://helpx.adobe.com/security/products/illustrator/apsb20-53.html
- Dreamweaver: https://helpx.adobe.com/security/products/dreamweaver/apsb20-55.html
- Marketo: https://helpx.adobe.com/security/products/marketo/apsb20-60.html
- Animate: https://helpx.adobe.com/security/products/animate/apsb20-61.html
- After Effects: https://helpx.adobe.com/security/products/after_effects/apsb20-62.html
- Photoshop: https://helpx.adobe.com/security/products/photoshop/apsb20-63.html
- Premiere Pro: https://helpx.adobe.com/security/products/premiere_pro/apsb20-64.html
- Media Encoder: https://helpx.adobe.com/security/products/media-encoder/apsb20-65.html
- InDesign: https://helpx.adobe.com/security/products/indesign/apsb20-66.html
- Creative Cloud Desktop Application: https://helpx.adobe.com/security/products/creative-cloud/apsb20-68.html
- Acrobat and Reader: https://helpx.adobe.com/security/products/acrobat/apsb20-67.html
- Connect: https://helpx.adobe.com/adobe-connect/connect-downloads-updates.html
- Reader for Android: https://helpx.adobe.com/security/products/reader-mobile/apsb20-71.html
شرکت سیسکو در چندین نوبت اقدام به عرضه اصلاحیههای امنیتی برای دامنه گستردهای از محصولات خود کرد. این بهروزرسانیها در مجموع، 77 آسیبپذیری را در محصولات مختلف این شرکت ترمیم میکنند. درجه اهمیت 4 مورد از آنها “حیاتی” (Critical) و 30 مورد از آنها “بالا” (High) گزارش شده است. آسیبپذیری به حملاتی همچون “اجرای کد بهصورت از راه دور” (Remote Code Execution)، “از کاراندازی سرویس” (Denial of Service) و “تزریق فرمان” (Command Injection)، از جمله اشکالات مرتفع شده توسط بهروزرسانیهای جدید است. توضیحات کامل در مورد بهروزرسانیهای عرضه شده در لینک زیر قابل دسترس است.
5 آبان شرکت مایکروسافت با انتشار یک بهروزرسانی، چندین آسیبپذیری را در نسخه مبتنی بر Chromium مرورگر Edge را برطرف کرد. بهرهجویی از برخی از این آسیبپذیریهای ترمیم شده مهاجم را قادر به در اختیار گرفتن کنترل دستگاه میکند. جزییات بیشتر در توصیهنامه زیر قابل دریافت است:
همچنین، 20 آبان، مایکروسافت اصلاحیههای امنیتی ماهانه خود را برای ماه میلادی نوامبر منتشر کرد. اصلاحیههای مذکور بیش از 110 آسیبپذیری را در محصولات مختلف این شرکت ترمیم میکنند.
درجه 18 مورد از این آسیبپذیریهای ترمیم شده “حیاتی”، بسیاری از آنها “مهم” (Important) و دو مورد نیز “کم” (Low) گزارش شده است.
یکی از مخربترین آسیبپذیریهای ترمیم شده در این ماه، ضعفی با شناسه CVE-2020-17051 است که
Windows Network File System از آن تأثیر میپذیرد. بر طبق استاندارد CVSS به آسیبپذیری مذکور شدت اهمیت 9.8 از 10 تخصیص داده شده است. بهرهجویی از CVE-2020-17051 مهاجم را قادر به “اجرای کد بهصورت از راه دور” خواهد کرد.
یکی از آسیبپذیریهای ترمیم شده توسط مایکروسافت ضعفی از نوع “ترفیع امتیازی” (Privilege Escalation) با شناسه
CVE-2020-17087 است که بهتازگی جزییات آن در پروژه Google Project Zero و در پی مورد بهرهجویی قرار گرفتن آن توسط مهاجمان بهطور عمومی افشا شده بود. راهانداز Windows Kernel Cryptography Driver – یا cng.sys – از این آسیبپذیری روز-صفر (Zero-day) تأثیر میپذیرد.
CVE-2020-17042 دیگر آسیبپذیری شاخص ترمیم شده در این ماه است. این آسیبپذیری ضعفی از نوع “اجرای کد بهصورت از راه دور” است که از وجود باگی در Print Spooler ناشی میشود. با توجه به قدمت Print Spooler، نسخ قدیمی سیستم عامل مایکروسافت نظیر Windows 7 و Windows Server 2008 که پشتیبانی مایکروسافت از آنها و عرضه رایگان اصلاحیههای امنیتی برای آنها خاتمه یافته نیز مشمول آسیبپذیری مذکور میشوند.
بخش موسوم به Scripting Engine در مرورگرهای مایکروسافت نیز شامل یک آسیبپذیری حیاتی به شناسه CVE-2020-17052 است که توسط مجموعه اصلاحیههای ماه نوامبر ترمیم و اصلاح شده است. سوءاستفاده از آن میتواند موجب بروز اختلال در حافظه بهنحوی گردد که امکان “اجرای کد بهصورت از راه دور” برای مهاجم فراهم شود. تشویق کاربر به مراجعه به یک سایت حاوی بهرهجو میتواند یکی از سناریوهای احتمالی برای بهرهجویی از CVE-2020-17052 باشد.
شرکت مهندسی شبکه گستر با همکاری مرکز راهبردی افتای ریاست جمهوری در گزارشی به بررسی مجموعه اصلاحیههای امنیتی ماه نوامبر پرداخته که مشروح آن در لینک زیر قابل مطالعه است:
12 آبان شرکت اوراکل با انتشار یک هشدار امنیتی اضطراری نسبت به وجود یک آسیبپذیری “اجرای کد بهصورت از راه دور” با شناسه
CVE-2020-14750 در Oracle WebLogic Server و لزوم نصب اصلاحیه مربوطه هشدار داد. جزییات بیشتر در لینک زیر قابل دریافت است:
در آبان شرکت اپل در چند نوبت با انتشار بهروزرسانی، ضعفهایی امنیتی را محصولات زیر ترمیم و اصلاح کرد.
macOS:
- https://support.apple.com/en-us/HT211947
- https://support.apple.com/en-us/HT211931
- https://support.apple.com/en-us/HT211946
watchOS:
- https://support.apple.com/en-us/HT211945
- https://support.apple.com/en-us/HT211944
- https://support.apple.com/en-us/HT211928
iOS:
tvOS:
iOS / iPadOS:
سوءاستفاده از برخی از ضعفهای مذکور، مهاجم را قادر به در اختیار گرفتن کنترل سیستم آسیبپذیر میکند.
اسآپ دیگر شرکتی بود که در آبان ماه 99 با انتشار به روزرسانی امنیتی، 18 آسیبپذیری را در چندین محصول خود از جمله
SAP Solution Manager برطرف کرد. درجه حساسیت 5 مورد از آسیبپذیریهای مذکور بر طبق استاندارد CVSS، 10 از 10 گزارش شده است. جزییات بیشتر در لینک زیر قابل مطالعه است:
در 28 آبان شرکت ویامور، با انتشار بهروزرسانی امنیتی، 6 آسیبپذیری را در SD-WAN Orchestrator ترمیم کرد. جزییات بیشتر در لینک زیر قابل مطالعه است:
29 آبان، بنیاد دروپل ضعفی “حیاتی” را در برخی از نسخههای Drupal اصلاح کرد که بهرهجویی از آن، مهاجم را قادر به “اجرای کد بهصورت از راه دور” میکند. توضیحات کامل در این خصوص در لینک زیر قابل دسترس است:
در آبان 1399 شرکت امنیتی مکآفی اقدام به عرضه نسخ جدید برای برخی از محصولات امنیت نقاط پایانی و امنیت اطلاعات خود کرد. از جمله موارد لحاظ شده در بهروزرسانیهای جدید میتوان به پشتیبانی از سیستمهای عامل و محصولات جدید، افزایش قابلیتها و ترمیم آسیبپذیریهای امنیتی و برطرف شدن باگهای عملکردی اشاره کرد. جزییات بیشتر در خصوص بهروزرسانیهای مذکور
در زیر قابل دریافت است:
McAfee Data Loss Prevention Endpoint for Windows 11.6:
Data Loss Prevention Endpoint for Mac 11.6:
Endpoint Security for Windows 10.6.1 November Update:
Endpoint Security for Windows 10.7.0 November Update:
McAfee Endpoint Security for Mac 10.7.5:
- https://docs.mcafee.com/bundle/endpoint-security-10.7.5-release-notes-macOS
- https://docs.mcafee.com/bundle/endpoint-security-10.7.5-threat-prevention-release-notes-macOS
McAfee File and Removable Media Protection 5.3.1:
McAfee Agent 5.6.6 Hotfix 1:
در هشتمین ماه از سال ۱۳۹۹ شرکت بیتدیفندر اقدام به انتشار نسخ 6.6.22.311، 6.2.21.108 و 4.14.96.200096 به ترتیب برای محصولات Endpoint Security Tools for Windows، Endpoint Security Tools for Linux و Endpoint Security for Mac کرد که در آنها اصلاحات امنیتی و بهبودهای عملکردی لحاظ شده است. جزییات بیشتر را در لینکهای زیر بخوانید:
- https://www.bitdefender.com/support/bitdefender-endpoint-security-tools-version-6-6-22-311-release-notes-(windows)-2635.html
- https://www.bitdefender.com/support/bitdefender-endpoint-security-tools-version-6-2-21-108-release-notes-(linux)-2636.html
- https://www.bitdefender.com/support/endpoint-security-for-mac-version-4-14-96-200096-release-notes-2632.html