آخرین اصلاحیههای امنیتی مایکروسافت برای سال میلادی ۲۰۲۱
سهشنبه 23 آذر، شرکت مایکروسافت (Microsoft Corp)، مجموعه اصلاحیههای امنیتی ماهانه خود را برای ماه میلادی دسامبر 2021 منتشر کرد. اصلاحیههای مذکور بیش از 60 آسیبپذیری را در Windows و محصولات مختلف این شرکت ترمیم میکنند. 6 مورد از آسیبپذیریهای ترمیم شده این ماه، از نوع “روز-صفر” میباشند.
درجه اهمیت 7 مورد از آسیبپذیریهای ترمیم شده این ماه “حیاتی” (Critical) و دیگر موارد “مهم” (Important) اعلام شده است.
این مجموعه اصلاحیهها، انواع مختلفی از آسیبپذیریها را به شرح زیر در محصولات مختلف مایکروسافت ترمیم میکنند:
- “ترفیع امتیازی” (Elevation of Privilege)
- “اجرای کد به صورت از راه دور” (Remote Code Execution)
- “افشای اطلاعات” (Information Disclosure)
- “جعل” (Spoofing)
- “منع سرویس” (Denial of Service – به اختصار DoS)
آسیبپذیریهای “روز-صفر”
از میان 6 مورد آسیبپذیریهای ترمیم شده این ماه (شناسههای CVE-2021-43890،وCVE-2021-41333،وCVE-2021-43880،وCVE-2021-43893،وCVE-2021-43240،وCVE-2021-43883)، تنها یک مورد به طور فعال مورد سوءاستفاده قرار گرفته است.
مایکروسافت آن دسته از آسیبپذیریهایی را از نوع روز-صفر میداند که پیشتر اصلاحیه رسمی برای ترمیم آنها ارائه نشده، جزییات آنها بهطور عمومی منتشر شده یا در مواقعی مورد سوءاستفاده مهاجمان قرار گرفته است.
فهرست 6 ضعف امنیتی “روز-صفر” ترمیم شده آخرین ماه از سال میلادی 2021، به شرح زیر است:
- CVE-2021-43890: این آسیبپذیری از نوع “جعل” بوده و Windows AppX Installer از آن تاثیر میپذیرد. درجه شدت آسیبپذیری مذکور که به طور فعال مورد سوءاستفاده قرار گرفته، 1 از ۱۰ (بر طبق استاندارد CVSS) گزارش شده و دارای درجه اهمیت “مهم” میباشد. مایکروسافت اعلام نموده که از تلاش مهاجمان در بکارگیری بستههای دستکاری شده جهت سوءاستفاده از این ضعف امنیتی آگاه است و این باگ برای انتشار بدافزارهای Trickbot ،Emotet و Bazaloader در کارزارهای مختلف مورد سوءاستفاده قرار گرفته است.
- CVE-2021-41333: برای دومین ضعف امنیتی “روز-صفر”، درجه شدت 8 از ۱۰ (بر طبق استاندارد CVSS) گزارش شده و از نوع “ترفیع امتیازی” است. آسیبپذیری مذکور بر Windows Print Spooler تأثیر میگذارد، نمونه اثباتگر (Proof-of-Concept – به اختصار PoC) آن به صورت عمومی منتشر شده و پیچیدگی بسیار پایینی در حملات دارد.
- CVE-2021-43880: این آسیبپذیری از نوع “ترفیع امتیازی” میباشد. مهاجمان محلی میتوانند از این ضعف امنیتی در Windows Mobile Device Management برای حذف فایلهای مورد نظر در یک سیستم سوءاستفاده کنند.
- CVE-2021-43893: درجه شدت این ضعف امنیتی “روز-صفر” که از نوع “ترفیع امتیازی” است، 5 از ۱۰ (بر طبق استاندارد CVSS) گزارش شده و Windows Encrypting File System از آن تاثیر میپذیرد.
- CVE-2021-43240: درجه شدت این آسیبپذیری 8 از ۱۰ (بر طبق استاندارد CVSS) گزارش شده است. مایکروسافت اعلام کرده که این ضعف امنیتی موجب “ترفیع امتیاز” در NTFS Set Short Name شده و نمونه اثباتگر آن به صورت عمومی منتشر شده است.
- CVE-2021-43883: آخرین ضعف امنیتی “روز-صفر”، منجر به ترفیع امتیازی غیرمجاز بر Windows Installer شده و درجه شدت آن 8 از ۱۰ (بر طبق استاندارد CVSS) گزارش شده است.
جزییات آسیبپذیریهای حیاتی
7 آسیبپذیریهای ترمیم شده “حیاتی” این ماه عبارتند از:
اولین ضعف امنیتی حیاتی دارای شناسه CVE-2021-43233 است که مهاجم را قادر به سوءاستفاده از پودمان RDP (Remote Desktop Protocol) نموده و بر روی Windows Remote Desktop Client تاثیر میگذارد.
آسیبپذیری حیاتی دیگر، CVE-2021-43217 نیز ناشی از باگی در Windows’ Encrypted File System – به اختصار EFS – است. این ضعف امنیتی میتواند بدون توجه به استفاده یا عدم استفاده از EFS در سیستم مورد نظر فعال شده و مورد سوءاستفاده قرار بگیرد. سوءاستفاده مهاجم از این آسیبپذیری و بکارگیری یک فایل دستکاری شده میتواند منجر به خطای موسوم به سرریز حافظه (Buffer Overflow Write) و در نتیجه اجرای کد احراز هویت نشده با راهاندازی EFS شود. نمونه اثباتگر این ضعف امنیتی به طور عمومی منتشر شده و ضروری است هر چه سریعتر نسبت به وصله آن اقدام شود.
سومین ضعف امنیتی حیاتی آخرین ماه میلادی 2021، دارای شناسه CVE-2021-43215 است و Windows 7 را در سرورهای کمتر فراگیر Internet Storage Name Service Server – به اختصار iSNS متاثر میکند؛ مولفهای نرم افزاری که اتصالات را از طریق iSCSI در Storage Area Network مدیریت میکند. مهاجم با سوءاستفاده از آسیبپذیری مذکور و ارسال بستههای دستکاری شده میتواند در ماشینی که به SAN متصل است، منجر به اجرای کد از راه دور شود.
دو آسیبپذیری حیاتی دیگر محصولاتی غیر از Windows را متاثر میکند. CVE-2021-43905 که با سوءاستفاده از Microsoft Office App در Windows Store سیستم را مورد هدف قرار میدهد و CVE-2021-43907 که Visual Studio Code را با سوءاستفاده از افزونه Windows Subsystem for Linux – به اختصار WSL – متاثر میکند.
ششمین ضعف امنیتی حیاتی در یکی از جدیدترین محصولات مایکروسافت به نام Defender for IOT بوده و دارای شناسه CVE-2021-42310 میباشد. سوءاستفاده از آسیبپذیری مذکور در نسخه 10.5.2 و بالاتر Defender for IOT منجر به اجرای کد از راه دور شود. (هفت آسیبپذیری دیگر نیز از نوع “اجرای کد از راه دور” و یک آسیبپذیری از نوع “افشای اطلاعات” در Defender for IOT وجود دارد.)
آخرین آسیب پذیری حیاتی دسامبر 2021 نیز با سوءاستفاده از ضعفی در Microsoft’s 4K Wireless Display Adapter”، اجرای کد از راه دور” را بر روی سیستم قربانی برای مهاجم فراهم میکند.
با توجه به اینکه نمونه اثباتگر برخی از ضعفهای امنیتی این ماه منتشر شده و بعضی از آنها به طور فعال مورد سوءاستفاده قرار گرفتهاند، توصیه میشود کاربران در اسرع وقت نسبت به بهروزرسانی وصلهها اقدام نمایند.
لیست کامل آسیبپذیریهای شرکت مایکروسافت
فهرست کامل آسیبپذیریهای ترمیم شده توسط مجموعه اصلاحیههای دسامبر ۲۰۲۱ مایکروسافت در جدول زیر قابل مطالعه است.
تاریخ انتشار | تاریخ آخرین بهروزرسانی | CVE شناسه | عنوان آسیبپذیری | افشای عمومی | احتمال سوءاستفاده |
Dec 14, 2021 | Dec 14, 2021 | Visual Studio Code Spoofing Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Visual Studio Code WSL Extension Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Office app Remote Code Execution Vulnerability | خیر | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft 4K Wireless Display Adapter Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft PowerShell Spoofing Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Encrypting File System (EFS) Elevation of Privilege Vulnerability | بله | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft BizTalk ESB Toolkit Spoofing Vulnerability | خیر | ||
Dec 14, 2021 | Dec 14, 2021 | Visual Studio Code Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows AppX Installer Spoofing Vulnerability | بله | مورد سوءاستفاده قرار گرفته | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Installer Elevation of Privilege Vulnerability | بله | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Mobile Device Management Elevation of Privilege Vulnerability | بله | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | ASP.NET Core and Visual Studio Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Office Graphics Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Excel Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Office Trust Center Spoofing Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Digital Media Receiver Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows TCP/IP Driver Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Hyper-V Denial of Service Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Digital TV Tuner Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Kernel Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | VP9 Video Extensions Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft SharePoint Server Spoofing Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | NTFS Set Short Name Elevation of Privilege Vulnerability | بله | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Recovery Environment Agent Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Remote Access Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Setup Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Message Queuing Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Storage Spaces Controller Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Fax Service Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Remote Desktop Client Remote Code Execution Vulnerability | خیر | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | Windows Event Tracing Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows NTFS Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows NTFS Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows NTFS Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | SymCrypt Denial of Service Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Storage Spaces Controller Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | خیر | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | Bot Framework SDK Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Common Log File System Driver Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Remote Access Connection Manager Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Message Queuing Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | DirectX Graphics Kernel File Denial of Service Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Encrypting File System (EFS) Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Local Security Authority Server (lsasrv) Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | iSNS Server Memory Corruption Vulnerability Can Lead to Remote Code Execution | خیر | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | Web Media Extensions Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Common Log File System Driver Elevation of Privilege Vulnerability | خیر | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft SharePoint Server Spoofing Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IOT Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft SharePoint Server Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Visual Basic for Applications Information Disclosure Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft SharePoint Server Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Jet Red Database Engine and Access Connectivity Engine Elevation of Privilege Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Microsoft Defender for IoT Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Print Spooler Elevation of Privilege Vulnerability | بله | زیاد | |
Dec 14, 2021 | Dec 14, 2021 | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | HEVC Video Extensions Remote Code Execution Vulnerability | خیر | کم | |
Dec 14, 2021 | Dec 14, 2021 | Windows Media Center Elevation of Privilege Vulnerability | خیر | کم | |
Feb 9, 2021 | Dec 14, 2021 | Windows Mobile Device Management Information Disclosure Vulnerability | خیر | کم | |
Jan 12, 2021 | Dec 14, 2021 | Windows Remote Desktop Security Feature Bypass Vulnerability | خیر | کم | |
Feb 11, 2020 | Dec 14, 2021 | Remote Desktop Services Remote Code Execution Vulnerability | خیر | کم | |
Jul 9, 2019 | Dec 14, 2021 | Remote Desktop Services Remote Code Execution Vulnerability | خیر | زیاد |
منابع:
- https://msrc.microsoft.com/update-guide/vulnerability
- https://www.bleepingcomputer.com/news/microsoft/microsoft-december-2021-patch-tuesday-fixes-6-zero-days-67-flaws/
- https://www.zdnet.com/article/microsoft-december-2021-patch-tuesday-zero-day-exploited-to-spread-emotet-malware/
- https://news.sophos.com/en-us/2021/12/14/microsoft-wraps-up-2021-with-64-patched-vulnerabilities-including-windows-7-fixes/