انتشار پچهای بحرانی برای محصولات مایکروسافت در 11 دسامبر 2018

خلاصه آسیبپذیری: آسیبپذیریهای چندگانه در محصولات مایکروسافت کشف شده است که شدیدترین آنها میتواند به مهاجم اجازه دهد کد دلخواه را اجرا کند. بهرهبرداری موفق از این آسیبپذیری میتواند به مهاجم امکان دستیابی به امتیازات مشابه با کاربر لاگین شده در سیستم آسیبدیده را دهد. بسته به امتیازات مربوط به برنامه مهاجم میتواند برنامهای را نصب کند، به دادهها دسترسی داشته باشد، آنها را تغییر دهد یا حذف کند و حتی حساب کاربری جدیدی با امتیازات کامل برای خود ایجاد کند. اگر حساب کاربران با حقوق کاربری پایینتری پیکربندی شدهباشد بهرهبرداری از این آسیبپذیری میتواند تاثیر کمتری داشتهباشد، مگر اینکه با حقوق administrative تنظیم شود. سطح ریسک این آسیبپذیری برای سازمانهای دولتی و خصوصی متوسط و زیاد است. در حال حاضر هیچ گزارشی مبنی بر سوءاستفاده از این آسیبپذیری دریافت نشده است. نسخههای تحتتأثیر: • ChakraCore • Dynamics NAV 2016, 2017 • Edge • Excel 2010, 2013, 2013 RT, 2016 • Excel Viewer 2007 • Exchange Server 2016 • Internet Explorer 9 10, 11 • .NET Framework 3.5, 3.5.1, 4.5.2, 4.6, 4.6.1, 4.6.2, 4.7, 4.7.1, 4.7.1, 4.7.2 • Office 2010, 2016 for Mac, 2019, 2019 For Mac • Office 365 ProPlus • Office Compatibility Pack • Office Online Server • Office Web Apps 2010, 2013 • Outlook 2010, 2013, 2013 RT, 2016 • PowerPoint 2010, 2013, 2013 RT, 2016 • PowerPoint Viewer • SharePoint Enterprise Server 2013, 2016 • SharePoint Foundation 2010 • SharePoint Server 2010, 2013, 2019 • Visual Studio 2015, 2017 • Windows 10 • Windows 7, 8.1 • Windows Azure Pack Rollup 13.1 • Windows RT 8.1 • Windows Server 2008, 2008 R2, 2012, 2012 R2, 2016, 2019 • Windows Server 2008, 2008 R2, 2012, 2012 R2, 2016, 2019 (Server Core installation) لیست کامل از همه این آسیبپذیریها را میتوانید در لینک زیر مشاهده کنید. https://portal.msrc.microsoft.com/en-us/security-guidance/summary توصیهها • توصیه میشود سریعاً نسبت به اعمال پچهای منتشر شده مایکروسافت اقدام نمایید. • برای کاهش اثر حملات، تمام نرمافزار را با سطح دسترسی پایین (کاربری غیر از administrative) اجرا کنید. • به کاربران خود یادآوری کنید که از وبسایتهای غیرقابل اعتماد بازدید نکرده و همچنین لینکهایی با منبع نامشخص و غیرقابل اعتماد را دنبال نکنند. • اطلاعرسانی و آموزش کاربران در مورد خطرات لینکها یا فایلهای پیوست شده در ایمیلها به ویژه از منابع غیرقابل اعتماد • رعایت اصول حداقل حق دسترسی موردنیاز کاربران (اصل POLP یا Principle of Least Privilege) به سیستمها و سرویسها