اصلاحیه‌های امنیتی مایکروسافت برای ماه میلادی سپتامبر

سه‌شنبه ۲۳ شهریور، شرکت مایکروسافت (Microsoft Corp)، مجموعه اصلاحیه‌های امنیتی ماهانه خود را برای ماه میلادی سپتامبر منتشر کرد. اصلاحیه‌های مذکور بیش از ۶۰ آسیب‌پذیری را در Windows و محصولات مختلف این شرکت ترمیم می‌کنند. 
درجه اهمیت ۳ مورد از آسیب‌پذیری‌های ترمیم شده این ماه “حیاتی” (Critical) و تقریباً تمامی موارد دیگر “مهم” (Important) اعلام شده است.
این مجموعه اصلاحیه‌ها، انواع مختلفی از آسیب‌پذیری‌ها را به شرح زیر در محصولات مختلف مایکروسافت ترمیم می‌کنند:
“افزایش سطح دسترسی” (Elevation of Privilege)
“عبور از سد امکانات امنیتی” (Security Feature Bypass)
“اجرای کد از راه دور” (Remote Code Execution)
“افشای اطلاعات” (Information Disclosure)
“منع سرویس” (Denial of Service – به‌اختصار DoS)
“جعل” (Spoofing)
۲ مورد از آسیب‌پذیری‌های ترمیم شده این ماه، از نوع “روز – صفر” هستند.
اولین ضعف امنیتی “روز – صفر” که در این ماه ترمیم شده، آسیب‌پذیری موجود در MSHTML است که سوءاستفاده از آن “اجرای کد از راه دور” را در نسخه‌های مختلف سیستم‌عامل Windows  برای مهاجم فراهم می‌کند. این آسیب‌پذیری دارای شناسه CVE-۲۰۲۱-۴۰۴۴۴ بوده و به طور فعال مورد سوءاستفاده قرار گرفته است. سه‌شنبه ۱۶ شهریور مایکروسافت نسبت به سوءاستفاده مهاجمان از این ضعف امنیتی هشدار و راهکارهای موقتی برای مقابله با آن ارائه داد. 
مهاجم در این روش معمولاً یک سند Office برای کاربر ارسال کرده و کاربر را متقاعد می‌کند که سند مخرب را باز کند. سپس با کنترل مرورگر کاربر از طریق ایجاد یک کنترل مخرب ActiveX، از آسیب‌پذیری موجود در MSHTML ، سوءاستفاده می‌کند. جزئیات کامل این آسیب‌پذیری در لینک زیر قابل‌مطالعه است:

https://newsroom.shabakeh.net/۲۲۵۷۵/microsoft-mshtml-mitigations-workarounds-windows-vulnerability.html

لازم به ذکر است نحوه سوءاستفاده از آسیب‌پذیری مذکور، بر روی اینترنت در دسترس عموم قرار گرفته است.
دیگر ضعف امنیتی از نوع “روز – صفر” این ماه، آسیب‌پذیری با شناسه CVE-۲۰۲۱-۳۶۹۶۸ است که مربوط به Windows DNS و از نوع “افزایش سطح دسترسی” است. جزئیات این ضعف امنیتی به‌صورت عمومی افشا شده؛ اگرچه موردی در خصوص بهره‌جویی از آن گزارش نشده است. 
از جدی‌ترین آسیب‌پذیری‌های ترمیم شده در این ماه می‌توان به ضعف امنیتی با شناسه CVE-۲۰۲۱-۳۶۹۶۵ اشاره کرد که از نوع “اجرای کد از راه دور” در Windows WLAN است. این ضعف امنیتی همانند آسیب‌پذیری موجود در MSHTML دارای درجه شدت ۸/۸ از ۱۰ است.
یکی دیگر از آسیب‌پذیری‌هایی که در این ماه ترمیم شده ضعفی با شناسه CVE-۲۰۲۱-۳۶۹۵۸ مرتبط با PrintNightmare است.
PrintNightmare به مجموعه‌ای از آسیب‌پذیری‌های امنیتی (با شناسه‌های CVE-۲۰۲۱-۱۶۷۵،CVE-۲۰۲۱-۳۴۵۲۷  و CVE-۲۰۲۱-۶۹۵۸) اطلاق می‌شود که سرویس Windows Print Spooler، راه‌اندازهای چاپ در Windows و قابلیت   Point & Print Windows از آن متأثر می‌شوند. مایکروسافت به‌روز‌رسانی‌های امنیتی را برای آسیب‌پذیری‌ها با شناسه‌های CVE-۲۰۲۱-۱۶۷۵ و CVE-۲۰۲۱-۳۴۵۲۷ در ماه‌های ژوئن، ژوئیه و آگوست منتشر کرد. این شرکت پیش‌تر با انتشار توصیه‌نامه‌‌ای، راهکاری موقت برای ترمیم آسیب‌پذیری CVE-۲۰۲۱-۳۶۹۵۸ نیز ارائه کرده بود که اکنون اصلاحیه آن در دسترس قرار گرفته است.
از دیگر آسیب‌پذیری‌های بااهمیت این ماه ضعف امنیتی با شناسه CVE-۲۰۲۱-۲۶۴۳۵ است که Windows Scripting Engine از آن تأثیر می‌پذیرد. مهاجم می‌تواند با فریب کاربر درباز کردن یک فایل خاص یا بازدید از سایت حاوی فایل مخرب، اقدام به سوءاستفاده از این ضعف امنیتی کرده و حافظه دستگاه قربانی را مورد دست‌درازی قرار دهد.
آسیب‌پذیری حیاتی دیگر مربوط است به یک ضعف امنیتی با شناسه CVE-۲۰۲۱-۳۸۶۴۷ که از نوع “اجرای کد از راه دور” در Open Management Infrastructure است.
از دیگر آسیب‌پذیری‌های ترمیم شده در این ماه، می‌توان به ضعف امنیتی با شناسه CVE-۲۰۲۱-۳۶۹۵۵ اشاره کرد که از نوع “افزایش سطح دسترسی” در Windows Common Log File System است. مایکروسافت هشدار داده که پیچیدگی سوءاستفاده از این آسیب‌پذیری “کم” بوده و احتمال سوءاستفاده از آن “زیاد” است.
فهرست کامل آسیب‌پذیری‌های وصله شده توسط مجموعه اصلاحیه‌های سپتامبر ۲۰۲۱ مایکروسافت در جدول زیر قابل‌مطالعه است. 

تاریخ انتشارتاریخ آخرین به‌روز‌رسانیشناسه CVEعنوان آسیب‌پذیریافشای عمومیاحتمال سوءاستفاده
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۴۰۴۴۸Microsoft Accessibility Insights for Android Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۴۰۴۴۷Windows Print Spooler Elevation of Privilege Vulnerabilityخیرکم
Sep ۷, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۴۰۴۴۴Microsoft MSHTML Remote Code Execution Vulnerabilityبلهمورد سوءاستفاده قرار گرفته
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۴۰۴۴۰Microsoft Dynamics Business Central Cross-site Scripting Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۷۱Windows Print Spooler Elevation of Privilege Vulnerabilityخیرزیاد
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۶۷Windows Print Spooler Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۶۱HEVC Video Extensions Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۶۰Microsoft Office Graphics Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۹Microsoft Office Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۸Microsoft Office Graphics Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۷Microsoft Office Graphics Component Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۶Microsoft Word Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۵Microsoft Excel Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۴Microsoft Office Visio Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۳Microsoft Office Visio Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۲Microsoft SharePoint Server Spoofing Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۱Microsoft SharePoint Server Spoofing Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۵۰Microsoft Office Spoofing Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۴۹Open Management Infrastructure Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۴۸Open Management Infrastructure Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۴۷Open Management Infrastructure Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۴۶Microsoft Office Access Connectivity Engine Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۴۵Open Management Infrastructure Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۴۴Microsoft MPEG-۲ Video Extension Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۹Win۳۲k Elevation of Privilege Vulnerabilityخیرزیاد
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۸Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۷Windows Storage Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۶Windows Redirected Drive Buffering SubSystem Driver Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۵Windows Redirected Drive Buffering SubSystem Driver Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۴Microsoft Windows Update Client Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۳Windows Common Log File System Driver Elevation of Privilege Vulnerabilityخیرزیاد
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۲BitLocker Security Feature Bypass Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۳۰Windows Event Tracing Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۲۹Windows Ancillary Function Driver for WinSock Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۲۸Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۲۶Windows Kernel Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۲۵Windows Kernel Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۸۶۲۴Windows Key Storage Provider Security Feature Bypass Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۷۵Win۳۲k Elevation of Privilege Vulnerabilityخیرزیاد
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۷۴Windows SMB Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۷۳Windows Redirected Drive Buffering System Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۷۲Windows SMB Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۹Windows Redirected Drive Buffering SubSystem Driver Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۸Windows DNS Elevation of Privilege Vulnerabilityبلهکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۷Windows WLAN AutoConfig Service Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۶Windows Subsystem for Linux Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۵Windows WLAN AutoConfig Service Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۴Windows Event Tracing Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۳Windows Common Log File System Driver Elevation of Privilege Vulnerabilityخیرزیاد
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۲Windows Installer Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۱Windows Installer Denial of Service Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۶۰Windows SMB Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۵۹Windows Authenticode Spoofing Vulnerabilityخیرکم
Aug ۱۱, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۵۸Windows Print Spooler Remote Code Execution Vulnerabilityبلهزیاد
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۵۶Azure Sphere Information Disclosure Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۵۵Windows Common Log File System Driver Elevation of Privilege Vulnerabilityخیرزیاد
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۵۴Windows Bind Filter Driver Elevation of Privilege Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۶۹۵۲Visual Studio Remote Code Execution Vulnerabilityخیرکم
Jul ۱۳, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۴۴۴۲Windows DNS Server Remote Code Execution Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۳۰۶۳۲Chromium: CVE-۲۰۲۱-۳۰۶۳۲ Out of bounds write in V۸
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۲۶۴۳۷Visual Studio Code Spoofing Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۲۶۴۳۵Windows Scripting Engine Memory Corruption Vulnerabilityخیرکم
Sep ۱۴, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۲۶۴۳۴Visual Studio Elevation of Privilege Vulnerabilityخیرکم
Jan ۱۲, ۲۰۲۱Sep ۱۴, ۲۰۲۱CVE-۲۰۲۱-۱۶۷۸Windows Print Spooler Spoofing Vulnerabilityخیرکم
Nov ۱۳, ۲۰۱۸Sep ۱۴, ۲۰۲۱ADV۹۹۰۰۰۱Latest Servicing Stack Updatesخیر

منابع:

https://msrc.microsoft.com/update-guide/vulnerability
https://www.bleepingcomputer.com/news/microsoft/microsoft-september-۲۰۲۱-patch-tuesday-fixes-۲-zero-days-۶۰-flaws/
https://blog.talosintelligence.com/۲۰۲۱/۰۹/microsoft-patch-tuesday-for-sept-۲۰۲۱.html#more
https://www.zdnet.com/article/microsoft-september-۲۰۲۱-patch-tuesday-remote-code-execution-flaws-in-mshtml-open-management-fixed/

دیدگاه شما

نشانی ایمیل شما منتشر نخواهد شد.