مایکروسافت به‌روزرسانی امنیتی برای ماه آوریل را منتشر کرد

کمیته رکن چهارم – در به‌روزرسانی‌های امنیتی مایکروسافت برای ماه آوریل، تقریباً ۴۰ آسیب‌پذیری حیاتی، مهم و متوسط وصله شده است. ۳ مورد از این اشکالات، آسیب‌پذیری‌های روز-صفرم هستند که در حال حاضر در حملات فعال مورد بهره‌برداری قرار می‌گیرند.

به گزارش کمیته رکن چهارم،به‌گزارش مایکروسافت این به‌روزرسانی‌ها آسیب‌پذیری در مرورگر اج، اینترنت اکسپلور، ویندوز، آفیس، ویژوال استادیو برای مک، چارچوب NET.، سیلورلایت و مؤلفه‌های ادوبی فلش پلیر را وصله کرده است.

یکی از آسیب‌پذیری‌های روز-صفرم که این ماه توسط مایکروسافت وصله شده، دارای شناسه‌ی CVE-۲۰۱۷-۰۱۹۹ بوده و آفیس و وردپد را تحت تأثیر قرار داده و با بهره‌برداری از آن می‌توان به اجرای کد از راه دور پرداخت. این آسیب‌پذیری در دنیای واقعی مورد بهره‌برداری قرار گرفته و برای توزیع بدافزارهایی مانند Dridex ،WingBird ،Latentbot و Godzilla مورد بهره‌برداری قرار می‌گیرد.

یکی دیگر از آسیب‌پذیری‌های روز-صفرم که در حال حاضر مورد بهره‌برداری قرار می‌گیرد دارای شناسه‌ی CVE-۲۰۱۷-۰۲۱۰ بوده و یک اشکال ارتقاء امتیاز است که اینترنت اکسپلورر را تحت تأثیر قرار می‌دهد. مایکروسافت می‌گوید این آسیب‌پذیری به‌خاطر نبود سیاست‌های کافی بین دامنه‌ها وجود دارد و می‌تواند با تحریک کاربر او را به صفحه‌‌ی وب مخرب و جعلی هدایت کند. هرچند مایکروسافت اطلاعاتی در مورد حملاتی که در حال حاضر رخ می‌دهد را به اشتراک نگذاشته است.

آسیب‌پذیری روز-صفرم دیگر در آفیس وجود داشته و مایکروسافت می‌گوید در حملات بسیار محدود و هدفمند مورد بهره‌برداری قرار گرفته است. این آسیب‌پذیری در به‌روزرسانی امنیتی این ماه وصله نشده است. با این‌حال مایکروسافت راه‌حل‌هایی را برای پیشگیری و کاهش خطرات این آسیب‌پذیری ارائه داده است. این آسیب‌پذیری در مؤلفه‌ی EPS آفیس وجود دارد و راه‌حلی که مایکروسافت ارائه داده این مؤلفه را به‌طور پیش‌فرض غیرفعال می‌کند.

در آسیب‌پذیری‌های حیاتی دیگری که مایکروسافت این هفته وصله کرده ۱۳ مورد دیگر نیز وجود دارد که مرورگر اینترنت اکسپلورر، اج، چارچوب NET.، آفیس و هایپر وی را تحت تأثیر قرار داده است. مایکروسافت از ارائه‌ی بولتن‌های امنیتی به سمت پایگاه داده‌ی راهنمای به‌روزرسانی‌های امنیتی منتقل شده است. این ماه این انتقال تکمیل شده و هیچ بولتن امنیتی منتشر نشده است. در حالی‌که برخی کاربران از این تغییر استقبال کرده‌اند ولی برخی دیگر معتقدند با بولتن‌های امنیتی بیشتر ارتباط برقرار می‌کردند. همچنین شایان ذکر است، به‌روزرسانی این ماه، آخرین به‌روزرسانی برای ویندوز ویستا بوده است و از این به بعد برای این ویندوز به‌روزرسانی امنیتی منتشر نخواهد شد.

در کنار به‌روزرسانی‌های امنیتی مایکروسافت، شرکت ادوبی نیز روز سه‌شنبه به‌روزرسانی‌های مختلفی را برای محصولات خود منتشر کرده که در آن نزدیک به ۶۰ آسیب‌پذیری در محصولات مختلف این شرکت وصله شده است. در ادوبی آکروبات و ریدر، ۴۷ آسیب‌پذیری برطرف شده که بهره‌برداری موفق از آن‌ها منجر به اجرای کد دلخواه توسط مهاجم می‌شود. ادوبی می‌گوید شواهدی مبنی بر بهره‌برداری از این آسیب‌پذیری‌ها در دنیای واقعی مشاهده نکرده است.

منبع:security week

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد.


Type The Blue Captcha Characters Below.