بهروزرسانی امنیتی ماه دسامبر مایکروسافت شامل وصلههایی برای رفع 58 آسیبپذیری در محصولات مختلف این شرکت و یک توصیه امنیتی است. از میان 58 آسیبپذیری رفع شده در به روزرسانی امنیتی اخیر مایکروسافت، 9 مورد جزء آسیبپذیریهای بحرانی، 48 مورد جزء آسیبپذیریهای مهم و دو مورد جزء آسیبپذیریهای متوسط دستهبندی شدهاند.
خوشبختانه آسیبپذیری روز صفر یا آسیبپذیری که قبلا افشاء شده باشد در میان آسیبپذیریهای رفع شده وجود ندارد. چند مورد از آسیبپذیریهای قابل توجه رفع شده در این بهروزرسانی به شرح زیر است.
- آسیبپذیری با شناسه CVE-2020-17095: این آسیبپذیری به برنامههای مخرب اجرا شده در Hyper-V VM اجازه اجرای کد در هاست را میدهد.
- آسیبپذیری با شناسه CVE-2020-17096: آسیبپذیری NTFSویندوز میتواند به صورت محلی برای افزایش مجوزها یا از راه دور از طریق SMBv2 برای اجرای دستورات مورد سو استفاده قرار بگیرد.
- آسیبپذیری با شناسه CVE-2020-17099: این آسیبپذیری موجب دور زدن ویژگی امنیتیLock Screen در ویندوز شده و امکان اجرای دستورات را برای کاربر لوکال در حالتی که دستگاه ویندوز قفل است، فراهم می آورد.
مایکروسافت یک توصیه برای رفع آسیبپذیری DNS cache poisoning منتشر کرده است. اکسپلویت موفق این آسیبپذیری به مهاجمان این امکان را میدهد تا از رکوردهای DNS دستکاری شده برای انتقال کاربران به وبسایتهای مخرب تحت کنترل مهاجمان استفاده کنند.
این آسیبپذیری که با شناسه CVE-2020-25705 پیگیری میشود در مولفه نرم افزاریWindows DNS Resolver software وجود دارد. برای رفع این آسیبپذیری، مدیران باید Registry را تغییر دهند و حداکثر سایز بستههای UDP را برابر 1,221 قرار دهند. برای بستههای بزرگتر از این سایز resolver DNS به ارتباط TCP سویچ خواهد کرد.
جدول 1 لیست آسیبپذیریهای رفع شده در این بهروزرسانی امنیتی را نمایش میدهد.
جدول 1- لیست آسیبپذیری های منتشر شده در به روزرسانی ماه دسامبر
|
شناسه آسیبپذیری |
شدت آسیبپذیری |
نام محصول |
|
مهم |
Azure DevOps |
|
|
مهم |
Azure DevOps |
|
|
مهم |
Azure SDK |
|
|
مهم |
Azure SDK |
|
|
مهم |
Azure Sphere |
|
|
مهم |
Microsoft Dynamics |
|
|
مهم |
Microsoft Dynamics |
|
|
بحرانی |
Microsoft Dynamics |
|
|
بحرانی |
Microsoft Dynamics |
|
|
متوسط |
Microsoft Edge |
|
|
بحرانی |
Microsoft Edge |
|
|
مهم |
Microsoft Exchange Server |
|
|
مهم |
Microsoft Exchange Server |
|
|
مهم |
Microsoft Exchange Server |
|
|
بحرانی |
Microsoft Exchange Server |
|
|
بحرانی |
Microsoft Exchange Server |
|
|
بحرانی |
Microsoft Exchange Server |
|
|
مهم |
Microsoft Graphics Component |
|
|
مهم |
Microsoft Graphics Component |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
مهم |
Microsoft Office |
|
|
متوسط |
Microsoft Office SharePoint |
|
|
مهم |
Microsoft Office SharePoint |
|
|
بحرانی |
Microsoft Office SharePoint |
|
|
بحرانی |
Microsoft Office SharePoint |
|
|
مهم |
Microsoft Office SharePoint |
|
|
مهم |
Microsoft Windows |
|
|
مهم |
Microsoft Windows |
|
|
مهم |
Microsoft Windows |
|
|
مهم |
Microsoft Windows |
|
|
مهم |
Microsoft Windows |
|
|
مهم |
Microsoft Windows |
|
|
مهم |
Microsoft Windows |
|
|
مهم |
Microsoft Windows DNS |
|
|
مهم |
Visual Studio |
|
|
مهم |
Visual Studio |
|
|
مهم |
Visual Studio |
|
|
مهم |
Visual Studio |
|
|
مهم |
Windows Backup Engine |
|
|
مهم |
Windows Backup Engine |
|
|
مهم |
Windows Backup Engine |
|
|
مهم |
Windows Backup Engine |
|
|
مهم |
Windows Backup Engine |
|
|
مهم |
Windows Backup Engine |
|
|
مهم |
Windows Backup Engine |
|
|
مهم |
Windows Error Reporting |
|
|
بحرانی |
Windows Hyper-V |
|
|
مهم |
Windows Lock Screen |
|
|
مهم |
Windows Media |
|
|
مهم |
Windows SMB |
|
|
مهم |
Windows SMB |