
انتشار اصلاحیههای ماه می مایکروسافت
سهشنبه، 23 اردیبهشت، شرکت مایکروسافت (Microsoft)، مجموعهاصلاحیههای امنیتی ماهانه خود را برای ماه میلادی می 2025 منتشر کرد. اصلاحیههای مذکور، بیش از 70 آسیبپذیری را که 7 مورد آنها، روز-صفر گزارش شدهاند در محصولات مختلف این شرکت ترمیم میکنند.
نکته قابل توجه این که حداقل 5 مورد از این آسیبپذیریهای ترمیمشده، از مدتی پیش، موردسوءاستفاده مهاجمان قرار گرفتهاند.
در این گزارش که با همکاری شرکت مهندسی شبکه گستر و مرکز مدیریت راهبردی افتا تهیه شده، برخی از این بهروزرسانیهای منتشرشده بهطور اجمالی مورد بررسی قرار گرفته است.
مجموعهاصلاحیههای ماه می، انواع مختلفی از آسیبپذیریها از جمله موارد زیر را در محصولات مایکروسافت ترمیم میکنند:
- Remote Code Execution – به اختصار RCE (اجرای از راه دور کد)
- Elevation of Privilege (افزایش سطح دسترسی)
- Information Disclosure (افشای اطلاعات)
- Denial of Service – به اختصار DoS (منع سرویس)
- Security Feature Bypass (دور زدن سازوکارهای امنیتی)
- Spoofing (جعل)
RCE و Elevation of Privilege، به ترتیب با 28 و 17 مورد، بیشترین سهم از انواع آسیبپذیریهای این ماه را به خود اختصاص دادهاند.
6 مورد از آسیبپذیریهای وصلهشده، “بحرانی” (Critical) گزارش شدهاند. شدت سایر آسیبپذیریها نیز “زیاد” (Important) اعلام شده است. در درجهبندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، “بحرانی” تلقی شده و اصلاحیههایی که این نوع نقاط ضعف را ترمیم میکنند، بالاترین درجه حساسیت یا “بحرانی” را دریافت مینمایند. نقاط ضعفی که سوءاستفاده موفق از آنها نیازمند فریب کاربر به انجام کاری باشد یا نیازمند دسترسی فیزیکی به دستگاه هدف باشد، توسط اصلاحیههایی با درجه حساسیت “زیاد” برطرف و ترمیم میگردند.
همانطور که اشاره شد 7 مورد از آسیبپذیریهای وصلهشده، از نوع “روز-صفر” (Zero-day) اعلام شدهاند. مایکروسافت، آن دسته از آسیبپذیریها را روز-صفر میداند که قبل از عرضه اصلاحیه و بهروزرسانی امنیتی برای آنها، یا موردسوءاستفاده مهاجمان قرار گرفتهاند یا جزییات آنها بهطور عمومی افشا شده باشد.
از مجموع 7 آسیبپذیری روز-صفر این ماه، 5 مورد زیر از قبل توسط مهاجمان اکسپلویت شدهاند:
- CVE-2025-30400 که ضعفی از نوع Elevation of Privilege در DWM Core Library است و سوءاستفاده موفق از آن، مهاجم را قادر به ارتقای دسترسی خود بر روی ماشین قربانی تا سطح SYSTEM میکند.
- CVE-2025-32701 و CVE-2025-32706؛ این دو نیز آسیبپذیریهایی از نوع Elevation of Privilege هستند و Common Log File System Driver در سیستم عامل Windows از آنها تأثیر میپذیرد. اکسپلویت هر یک از این دو آسیبپذیری، دسترسی مهاجم را تا سطح SYSTEM ارتقا میدهد.
- CVE-2025-32709 که ضعفی از نوع Elevation of Privilege در Windows Ancillary Function Driver for WinSock گزارش شده است. سوءاستفاده موفق از این آسیبپذیری هم مهاجم را قادر به ارتقای دسترسی خود تا سطح SYSTEM بر روی ماشین قربانی میکند.
- CVE-2025-30397 که ضعفی از نوع RCE است و Scripting Engine در مرورگرهای Edge و IE از آن متأثر میشود. به گفته مایکروسافت، دسترسی به منابع از نوع ناسازگار (خطای Type Confusion) در موتور اسکریپتنویسی مایکروسافت، به مهاجم غیرمجاز امکان میدهد تا از طریق شبکه، اقدام به اجرای کد مخرب کند. برای این منظور، مهاجم باید کاربر احراز هویتشدهای را فریب دهد تا روی یک لینک خاص که بهطور ویژه طراحی شده در مرورگر Edge/IE کلیک کند.
جزییات 2 آسیبپذیری زیر نیز اگر چه بهصورت عمومی افشا شده اما موردی دال بر سوءاستفاده مهاجمان از آنها گزارش نشده است:
- CVE-2025-26685 که ضعفی از نوع Spoofing در Microsoft Defender بوده و سوءاستفاده موفق از آن، امکان جعل را در تنها با دسترسی شبکهای به ماشین قربانی میسر میکند.
- CVE-2025-32702 که ضعفی از نوع RCE در Visual Studio است و امکان سوءاستفاده از آن، حتی بدون نیاز به اصالتسنجی نیز فراهم است.
فهرست کامل آسیبپذیریهای ترمیمشده توسط مجموعهاصلاحیههای می 2025 مایکروسافت در جدول زیر قابل مطالعه است:
تاریخ انتشار |
تاریخ آخرین بهروزرسانی |
شناسه |
شرح |
افشای عمومی |
گزارش سوءاستفاده |
May 13, 2025 |
May 13, 2025 |
Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability |
خیر |
بله |
|
May 13, 2025 |
May 13, 2025 |
NTFS Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Common Log File System Driver Elevation of Privilege Vulnerability |
خیر |
بله |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Outlook Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Visual Studio Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Visual Studio Remote Code Execution Vulnerability |
بله |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Common Log File System Driver Elevation of Privilege Vulnerability |
خیر |
بله |
|
May 13, 2025 |
May 13, 2025 |
Microsoft DWM Core Library Elevation of Privilege Vulnerability |
خیر |
بله |
|
May 13, 2025 |
May 13, 2025 |
Scripting Engine Memory Corruption Vulnerability |
خیر |
بله |
|
May 13, 2025 |
May 13, 2025 |
Windows Remote Desktop Gateway (RD Gateway) Denial of Service Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Graphics Component Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Document Intelligence Studio On-Prem Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Office Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Common Log File System Driver Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft SharePoint Server Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft SharePoint Server Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft SharePoint Server Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Office Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft PowerPoint Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft SharePoint Server Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft PC Manager Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Kernel Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Azure File Sync Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Web Threat Defense (WTD.sys) Denial of Service Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Brokering File System Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
MS-EVEN RPC Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Active Directory Certificate Services (AD CS) Denial of Service Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Remote Desktop Client Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Remote Desktop Client Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Media Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Media Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Media Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Deployment Services Denial of Service Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows SMB Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Hyper-V Denial of Service Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Lightweight Directory Access Protocol (LDAP) Denial of Service Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
UrlMon Security Feature Bypass Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Universal Print Management Service Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Media Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Multiple UNC Provider Driver Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows ExecutionContext Driver Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Installer Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Remote Access Connection Manager Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Virtual Machine Bus (VMBus) Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Remote Desktop Services Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Routing and Remote Access Service (RRAS) Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Trusted Runtime Interface Driver Information Disclosure Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Dataverse Elevation of Privilege Vulnerability |
خیر |
خیر |
|
Apr 8, 2025 |
May 13, 2025 |
Microsoft Excel Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Windows Hardware Lab Kit (HLK) Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Kernel-Mode Driver Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Defender for Identity Spoofing Vulnerability |
بله |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Microsoft Defender Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Windows Remote Desktop Gateway (RD Gateway) Denial of Service Vulnerability |
خیر |
خیر |
|
Apr 8, 2025 |
May 13, 2025 |
Windows Lightweight Directory Access Protocol (LDAP) Denial of Service Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
.NET, Visual Studio, and Build Tools for Visual Studio Spoofing Vulnerability |
خیر |
خیر |
|
Mar 11, 2025 |
May 13, 2025 |
Microsoft Office Remote Code Execution Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Kernel Streaming Service Driver Elevation of Privilege Vulnerability |
خیر |
خیر |
|
May 13, 2025 |
May 13, 2025 |
Visual Studio Code Security Feature Bypass Vulnerability |
خیر |
خیر |
|
Dec 10, 2024 |
May 13, 2025 |
Windows Remote Desktop Services Remote Code Execution Vulnerability |
خیر |
خیر |
|
Mar 14, 2017 |
May 13, 2025 |
Windows DVD Maker XML External Entity Information Disclosure Vulnerability |
خیر |
خیر |