کمیته رکن چهارم – مایکروسافت این ماه در به روزرسانی های امنیتی خود که سه شنبه ی این هفته منتشر شد، آسیب پذیری های حیاتی را در سیستم عامل ویندوز و دیگر محصولات وصله کرده است. ۵ مورد از این آسیب پذیری ها مربوط به مرورگرها بوده و سیستم شما با بازدید از یک وب سایت مخرب ممکن است مورد نفوذ قرار بگیرد.
به گزارش کمیته رکن چهارم،مایکروسافت ۵ آسیب پذیری حیاتی را در مولفه ی Graphics ویندوز وصله کرده که مربوط به کتابخانه ی فونت ویندوز بوده و در آن فونت های تعبیهشده به درستی مدیریت نمیشوند. این آسیبپذیریها تمامی نسخههای ویندوز را تحت تاثیر قرار میدهد که میتوان ویندوزهای ۱۰ / ۸٫۱ / RT 8.1 / 7 و ویندوز سرور ۲۰۰۸ / ۲۰۱۲ / ۲۰۱۶ را نام برد.
مهاجم میتواند برای بهرهبرداری از این آسیبپذیری، کاربر را به باز کردن یک فایل یا یک وبسایت که در آنها از فونتهای مخرب استفاده شده ترغیب کند. وقتی کاربر با مرورگر آسیبپذیر از این وبسایت بازدید میکند، از آسیبپذیری بهرهبرداری شده و کنترل دستگاه در اختیار مهاجم قرار میگیرد. همهی این آسیبپذیریها توسط محققی با نام حسین لطفی از شرکت نرمافزاری Flexera کشف و بهطور مسئولانه به مایکروسافت گزارش شده است. شناسهی این آسیبپذیریها به ترتیب عبارتند از: CVE-2018-1010، CVE-2018-1012، CVE-2018-1013، CVE-2018-1015، CVE-2018-1016.
مولفهی گرافیک مایکروسافت ویندوز تحت تاثیر یک آسیبپذیری منع سرویس دیگر نیز قرار گرفته که مهاجم با بهرهبرداری از این آسیبپذیری میتواند سیستم را از پاسخگویی به درخواستها باز دارد. این آسیبپذیری به نحوهی مدیریت اشیاء در حافظهی سیستم برمیگردد. مایکروسافت یک آسیبپذیری اجرای کد از راه دور دیگر با شناسهی CVE-2018-1004 را وصله کرده است. این آسیبپذیری در ماشین VBScript ویندوز وجود داشته و تمامی نسخههای ویندوز را تحت تاثیر قرار داده است.
در توضیحات مایکروسافت آمده است: «در یک سناریوی حملهی مبتنی بر وب، مهاجم میتواند یک وبسایت مخرب را میزبانی کرده و از آسیبپذیری با بازدید وبسایت توسط مرورگر اینترنت اکسپلورر بهرهبرداری کند. در ادامه مهاجم با قربانی را به بازدید از این وبسایت مخرب ترغیب کند.»
علاوه بر این آسیبپذیریها، مایکروسافت آسیبپذیریهای اجرای کد از راه دور دیگری را در مایکروسافت آفیس و مایکروسافت اکسل وصله کرده که مهاجم میتواند با بهرهبرداری از این آسیبپذیری، کنترل کامل سیستم را در دست بگیرد. در این سری از بهروزرسانیها ۶ آسیبپذیری هم در ادوبی فلشپلیر وصله شده که ۳ مورد از آنها حیاتی محسوب میشوند. به کاربران توصیه میشود برای جلوگیری از حملات احتمالی مهاجمان، هرچه سریعتر بهروزرسانیهای امنیتی را دریافت کرده و نصب کنند.
منبع:uucert