کمیته رکن چهارم – سهشنبه، ۲۲ اسفند ماه، شرکت مایکروسافت اصلاحیههای امنیتی ماهانه خود را برای ماه میلادی مارس منتشر کرد.
این اصلاحیهها در مجموع ۱۴ آسیبپذیری “حیاتی” (Critical) و ۶۱ آسیبپذیری “بااهمیت” (Important) را در سیستم عامل Windows و محصولات زیر ترمیم میکنند:
- Internet Explorer
- Microsoft Edge
- Microsoft Exchange Server
- ASP.NET Core
- .NET Core
- PowerShell Core
- ChakraCore
- Microsoft Office
- Microsoft Office Services and Web Apps
در درجهبندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، حیاتی تلقی شده و اصلاحیههایی که این نوع نقاط ضعف را ترمیم میکنند، بالاترین درجه اهمیت یا “حیاتی” را دریافت مینمایند. نقاط ضعفی که سوءاستفاده موفق از آنها نیازمند فریب کاربر به انجام کاری باشد یا نیازمند دسترسی فیزیکی به دستگاه هدف باشد، توسط اصلاحیههایی با درجه اهمیت “بااهمیت” برطرف و ترمیم میگردند.
جزییات آسیبپذیریهای CVE-2018-0808 و CVE-2018-0940 که توسط اصلاحیههای این ماه ترمیم شدهاند پیشتر بهصورت عمومی منتشر شده بود. هر چند که هیچ مورد سوءاستفاده از آنها توسط نفوذگران گزارش نشده است.
همچنین بخشی از اصلاحیههای این ماه نیز ویژه آسیبپذیریهای Meltdown و Spectre بر روی سیستمهای عامل قدیمیتر مایکروسافت است. این اصلاحیهها نسخههای ۳۲ بیتی سیستمهای عامل زیر را در برابر این آسیبپذیریها ایمن میکنند:
- Windows 7
- Windows 8.1
- Windows Server 2008
- Windows Server 2012
نکته قابل توجه دیگر، حذف الزام وجود یک کلید Registry ویژه برای دریافت اصلاحیههای مایکروسافت است.
در دی ماه، شرکت مایکروسافت، زمانی که اصلاحیهای اضطراری را برای ترمیم آسیبپذیریهای Meltdown و Spectre عرضه کرد، اعلام نمود که نصب این اصلاحیه بر روی دستگاههای با برخی از ضدویروسها میتواند منجر به بروز خطای صفحه آبی (Blue Screen) شود. به همین خاطر این شرکت از سازندگان ضدویروس خواست تا در صورت ناسازگار بودن محصولاتشان با این اصلاحیه اقدامات لازم را به عمل آورند.
در آن زمان مایکروسافت کلید جدیدی را در بخش Windows Registry معرفی کرد تا تنها در صورت وجود این کلید، بخش Windows Update بر اساس تنظیمات اعمال شده قادر به دریافت و نصب خودکار اصلاحیه مذکور و اصلاحیههای پس از آن بر روی دستگاه باشد.
در حقیقت، مایکروسافت با این روش خواست تا شرکتهای ضدویروس پس از اطمینان یافتن از سازگاری محصولات خود با اصلاحیه مذکور، این کلید را بر روی دستگاههای تحت حفاظت محصولاتشان ایجاد کنند تا پس از آن، نصب اصلاحیه بهصورت خودکار انجام شود. اکنون، بر اساس اعلام مایکروسافت از این پس بررسی کلید مذکور در Registry متوقف شده و صرف نظر از وجود یا عدم این کلید، نصب اصلاحیه بر اساس تنظیمات Windows Update صورت می گیرد.
مطابق معمول یکی از اصلاحیههای ماهانه مایکروسافت نقاط ضعف نرمافزار Adobe Flash Player را که در نسخههای جدیدتر مرورگرهای مایکروسافت گنجانده شده، در این مرورگرها اصلاح و برطرف میکند.
جدول زیر فهرست اصلاحیههای عرضه شده مایکروسافت در ماه میلادی مارس را نمایش میدهد.
محصول | شناسه CVE | شرح آسیبپذیری ترمیم شده |
Adobe Flash Player | ADV180006 | اصلاحیههای ماه مارس شرکت Adobe برای نرمافزار Flash Player؛ این اصلاحیهها نقاط ضعف نرمافزار Adobe Flash Player را که در نسخههای جدیدتر مرورگرهای مایکروسافت گنجانده شده، اصلاح و برطرف میکنند. |
.NET Core | CVE-2018-0875 | آسیبپذیری به حملات از کاراندازی سرویس |
ASP .NET | CVE-2018-0787 | آسیبپذیری به حملات ترفیع امتیازی |
ASP.NET | CVE-2018-0808 | آسیبپذیری به حملات از کاراندازی سرویس |
Device Guard | CVE-2018-0884 | آسیبپذیری به حملات عبور از سد تنظیمات امنیتی |
Internet Explorer | CVE-2018-0929 | آسیبپذیری به حملات نشت داده |
Internet Explorer | CVE-2018-0942 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Browsers | CVE-2018-0932 | آسیبپذیری به حملات نشت داده |
Microsoft Browsers | CVE-2018-0927 | آسیبپذیری به حملات نشت داده |
Microsoft Edge | CVE-2018-0879 | آسیبپذیری به حملات نشت داده |
Microsoft Exchange Server | CVE-2018-0941 | آسیبپذیری به حملات نشت داده |
Microsoft Exchange Server | CVE-2018-0940 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Exchange Server | CVE-2018-0924 | آسیبپذیری به حملات نشت داده |
Microsoft Graphics Component | CVE-2018-0817 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Graphics Component | CVE-2018-0815 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Graphics Component | CVE-2018-0816 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0903 | آسیبپذیری به حملات اجرای از راه دور کد |
Microsoft Office | CVE-2018-0909 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0911 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0907 | آسیبپذیری به حملات عبور از سد تنظیمات امنیتی |
Microsoft Office | CVE-2018-0910 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0947 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0913 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0912 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0919 | آسیبپذیری به حملات نشت داده |
Microsoft Office | CVE-2018-0921 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0915 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0916 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0917 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0944 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0914 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Office | CVE-2018-0922 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Office | CVE-2018-0923 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Scripting Engine | CVE-2018-0893 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0874 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0876 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0936 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0873 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0891 | آسیبپذیری به حملات نشت داده |
Microsoft Scripting Engine | CVE-2018-0889 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0872 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0925 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0934 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0933 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0931 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0935 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0930 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Scripting Engine | CVE-2018-0939 | آسیبپذیری به حملات نشت داده |
Microsoft Scripting Engine | CVE-2018-0937 | آسیبپذیری به حملات ایجاد اختلال در حافظه |
Microsoft Video Control | CVE-2018-0881 | آسیبپذیری به حملات ترفیع امتیازی |
Microsoft Windows | CVE-2018-0886 | آسیبپذیری به حملات اجرای از راه دور کد |
Microsoft Windows | CVE-2018-0878 | آسیبپذیری به حملات نشت داده |
Microsoft Windows | CVE-2018-0902 | آسیبپذیری به حملات عبور از سد تنظیمات امنیتی |
Microsoft Windows | CVE-2018-0983 | آسیبپذیری به حملات ترفیع امتیازی |
Windows Desktop Bridge | CVE-2018-0877 | آسیبپذیری به حملات ترفیع امتیازی |
Windows Desktop Bridge | CVE-2018-0882 | آسیبپذیری به حملات ترفیع امتیازی |
Windows Desktop Bridge | CVE-2018-0880 | آسیبپذیری به حملات ترفیع امتیازی |
Windows Hyper-V | CVE-2018-0885 | آسیبپذیری به حملات از کاراندازی سرویس |
Windows Hyper-V | CVE-2018-0888 | آسیبپذیری به حملات نشت داده |
Windows Installer | CVE-2018-0868 | آسیبپذیری به حملات ترفیع امتیازی |
Windows Kernel | CVE-2018-0897 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0899 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0898 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0894 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0977 | آسیبپذیری به حملات ترفیع امتیازی |
Windows Kernel | CVE-2018-0896 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0895 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0900 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0814 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0811 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0904 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0901 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0926 | آسیبپذیری به حملات نشت داده |
Windows Kernel | CVE-2018-0813 | آسیبپذیری به حملات نشت داده |
Windows Shell | CVE-2018-0883 | آسیبپذیری به حملات اجرای از راه دور کد |
منبع: شبکه گستر