کمیته رکن چهارم – یک بهروزرسانی که در هفتهی جاری توسط مایکروسافت برای موتور محافظت از بدافزار این شرکت (Malware Protection Engine) منتشر شد، یک آسیبپذیری را وصله میکند که یک مهاجم با بهرهبرداری از آن میتواند یک پروندهی مخرب را در مکانی قرار دهد که پویش میشود و کنترل سامانه را به دست بگیرد.
به گزارش کمیته رکن چهارم،موتور محافظت از بدافزار مایکروسافت قابلیتهایی مانند پویش، شناسایی و حذف تهدید را برای نرمافزارهای امنیتی ایجادشده توسط این شرکت ارائه میدهد. این موتور تحت تاثیر یک آسیبپذیری قرار داشت که میتواند در هنگام پویش یک پروندهی جعلی برای اجرای کد از راه دور مورد بهرهبرداری قرار بگیرد.
این پروندهی مخرب میتواند از طریق یک وبگاه، رایانامه یا یک برنامهی پیامرسان برخط توزیع شود. موتور حفاظت از بدافزار به طور خودکار این پرونده را پویش خواهد کرد (اگر قابلیت حفاظت بلادرنگ فعال باشد) و به مهاجم اجازه میدهد تا کد دلخواه خود را درداخل محتوای حساب LocalSystem اجرا کند، و این مسأله میتواند منجربه این شود که مهاجم کنترل کامل سامانهی هدف را به دست بگیرد.
در سامانههایی که پویش بلادرنگ فعال نیست فقط زمانی میتوان از این آسیبپذیری بهرهبرداری کرد که یک پویش برنامهریزی شده آغاز میشود.
این آسیبپذیری با شناسهی CVE-۲۰۱۸-۰۹۸۶ ردیابی میشود و از درجهی اهمیت بحرانی برخوردار است، چند محصول مایکروسافت که تحت تاثیر این آسیبپذیری قرار دارند و از موتور محافظت از بدافزار استفاده میکنند عبارتند از: Exchange Server، Forefront Endpoint Protection ۲۰۱۰، Security Essentials، Windows Defender، و Windows Intune Endpoint Protection.
با اینکه این آسیبپذیری خطرناک بوده و بهرهبرداری از آن به راحتی امکانپذیر است، مایکروسافت بر این باور است که سوء استفاده از آن احتمال کمی دارد. این شرکت اشاره کرد که در عرض ۴۸ ساعت وصلهی این آسیبپذیری به طور خودکار در میان مشتریان توزیع خواهد شد و نیازی نیست که کاربران و مدیران کار خاصی انجام دهند.
پژوهشگر پروژهی صفر گوگل، Thomas Dullien، که از نام کاربری «Halvar Flake» استفاده میکند، اشکال CVE-۲۰۱۸-۰۹۸۶ را پیدا کرده است. جزئیات این آسیبپذیری هنوز افشاء نشده است، اما با توجه به اینکه وصلهی آن به طور خودکار به بیشتر سامانهها تحویل داده شده است، این اطلاعات نیز به زودی در دسترس قرار خواهد گرفت.
این اولین بار نیست که پژوهشگران پروژهی صفر گوگل آسیبپذیریهای بحرانی را در موتور حفاظت از بدافزار مایکروسافت پیدا میکنند. با اینکه در چند مورد پیش آمده است که گوگل اطلاعات مربوط به آسیبپذیریهای موجود در محصولات مایکروسافت را پیش از وصلهی آنها افشاء کند، اما در مورد موتور حفاظت از بدافزار، مایکروسافت معمولا در عرض چند روز یا چند هفته آسیبپذیریها را وصله میکند.
یک آسیبپذیری مشابه در موتور حفاظت از بدافزار مایکروسافت نیز اخیرا توسط کارمندان مرکز امنیت سایبری ملی انگلیس پیدا شده بود.
منبع:securityweek