تاریخ انتشار: ۱۰:۱۸ - ۲۷ مهر ۱۳۹۹

به‌روزرسانی مایکروسافت برای آسیب‌پذیری مهم ویندوز و ویژوال استودیو

مایکروسافت بلافاصله بعداز انتشار به‌روزرسانی ماهانه‌ی خود، دو به‌روزرسانی اضطراری دیگر برای آسیب‌پذیری امنیتی در ویندوز و ویژوال استودیو منتشر کرده است.

به‌روزرسانی مایکروسافت برای آسیب‌پذیری مهم ویندوز و ویژوال استودیو

اقتصاد۲۴ - دو نقص فنی جدید از نوع RCE که به مهاجمان اجازه‌ی اجرای کدها از راه‌دور (Remote Code Execution) می‌دهند، در کتابخانه‌ی کدک‌های ویندوز (Windows Codecs Library) و ویرایشگر متنی ویژوال استودیو کد مایکروسافت (Visual Studio Code) کشف شدند و مایکروسافت را وادار به ارائه‌ی وصله‌ی امنیتی اضطراری کردند.

مایکروسافت روز گذشته دو به‌روزرسانی امنیتی خارج از نوبت به‌منظور رفع آسیب‌پذیری‌های موجود در کتابخانه‌ی کدک‌های ویندوز و اپلیکیشن ویژوال استودیو کد منتشر کرد. دو به‌روزرسانی با فاصله‌ی اندکی بعد از انتشار وصله‌ی امنیتی ماهانه‌ی مایکروسافت در هفته‌ی گذشته منتشر شد. وصله‌ی امنیتی مایکروسافت برای این ماه ۸۷ آسیب‌پذیری را مرتفع می‌کرد؛ اما این دو نقص فنی را شامل نمی‌شد.

آسیب‌پذیری کتابخانه‌ی کدک‌های ویندوز با شناسه‌ی CVE-2020-17022 معرفی شده است. مایکروسافت می‌گوید مهاجمان ازطریق این آسیب‌پذیری توانایی لازم برای ایجاد ایمیج‌های آلوده را دارند تا زمانی‌که ازطریق یک اپلیکیشن روی ویندوز اجرا شوند، کدهای مد نظر خود را روی سیستم‌عامل ویندوز به‌روزنشده، اجرا کنند. این آسیب‌پذیری ظاهرا در تمام نسخه‌های ویندوز ۱۰ شناسایی شده است. مایکروسافت اعلام کرد با توجه‌ به اهمیت بالای این نقص فنی، به‌روزرسانی مخصوص Library به‌صورت خودکار و ازطریق Microsoft Store روی سیستم‌های کاربران نصب خواهد شد.

 خبر خوش درباره‌ی آسیب‌پذیری این است که فقط کاربرانی که کدک‌های ویدئویی اختیاری HEVC یا کدگذاری ویدیویی پربازده (High Efficiency Video Coding) را از مایکروسافت استور نصب کردند، در معرض خطر حمله قرار دارند.


بیشتر بخوانید:بنچمارک آیفون ۱۲ و آیفون ۱۲ پرو در وبسایت AnTuTu منتشر شد


کدک‌های HEVC به‌صورت آفلاین دردسترس نیستند و فقط ازطریق مایکروسافت استور می‌توان آن‌ها را نصب کرد. کتابخانه‌ی مدنظر روی ویندوز سرور پشتیبانی نمی‌شود؛ بنابراین در این باره برای کاربران این پلتفرم نگرانی وجود ندارد.

کاربران برای اطمینان حاصل ‌کردن از اینکه از کدک‌های آسیب‌پذیر HEVC استفاده نمی‌کنند، می‌توانند وارد بخش Settings, Apps & Features شوند و با انتخاب گزینه‌ی HEVC, Advanced Optoins نسخه‌ی نصب‌شده را بررسی کنند. نسخه‌های ایمن این کدک شامل 1.0.32762.0 و 1.0.32763.0 و نسخه‌های بعدی می‌شوند.

آسیب‌پذیری مربوط به ویرایشگر متنی ویژوال استودیو کد با شناسه‌ی CVE-2020-17023 معرفی شده است. بنابر گفته‌ی مایکروسافت، مهاجمان قادر خواهند بود با استفاده از این آسیب‌پذیری فایل‌های package.json ایجاد کنند که در اپلیکیشن ویژوال استودیو کد بارگذاری شود و برای آن‌ها امکان اجرای کدهای مخرب را فراهم کند.

طبق مجوزهایی که کاربر به نرم‌افزارهای مختلف داده است، مهاجم می‌تواند کدها را با دسترسی‌های Adminstrator اجرا کند و به‌طور کامل روی سیستم قربانی تسلط داشته باشد.
فایل‌های pakage.json غالبا به‌وسیله‌ی کتابخانه‌ها و پروژه‌های جاوا اسکریپت مورد استفاده قرار می‌گیرند. ازآنجاکه جاوا اسکریپت و به‌خصوص فناوری Node.js در سمت سرور، از فناوری‌های محبوب به‌شمار می‌روند، کاربران زیادی ممکن است در معرض خطر امنیتی قرار داشته باشند. بنابراین به کاربران ویژوال استودیو کد توصیه‌ی اکید شده است تا در سریع‌ترین زمان ممکن، به‌روزرسانی‌ها را انجام دهند و آخرین نسخه را نصب کنند.

منبع: زومیت
ارسال نظر
قوانین ارسال نظر
لطفا از نوشتن با حروف لاتین (فینگلیش) خودداری نمایید.
از ارسال دیدگاه های نا مرتبط با متن خبر، تکرار نظر دیگران، توهین به سایر کاربران و ارسال متن های طولانی خودداری نمایید.
لطفا نظرات بدون بی احترامی، افترا و توهین به مسئولان، اقلیت ها، قومیت ها و ... باشد و به طور کلی مغایرتی با اصول اخلاقی و قوانین کشور نداشته باشد.
در غیر این صورت، «اقتصاد24» مطلب مورد نظر را رد یا بنا به تشخیص خود با ممیزی منتشر خواهد کرد.
خواندنی‌ها
خودرو
فناوری
آخرین اخبار

بازار ارز تجاری از فردا رسماً جایگزین نیما می‌شود

پیام تسلیت اسکودا در پی شهادت دو قاضی عالی‌رتبه دیوان عالی کشور

یک مانع مقابل پیوستن گزینه موسیمانه به استقلال

هزار کامیون در راه غزه

مربی پیشین تیم ملی کشتی فرنگی بر اثر سقوط در معدن سنگ، درگذشت

مشاور امنیت ملی ترامپ: حماس دیگر بر غزه حکمرانی نخواهد کرد

پزشکیان: به‌دنبال سلاح هسته‌ای نیستیم، نبودیم و نخواهیم بود

الجزیره: فهرست اسرای فلسطینی که امروز آزاد می‌شوند شامل ۶۹ زن و ۲۱ کودک است

افزایش ۱۰۰ میلیونی جایزه جلال

پیش بینی بورس فردا دوشنبه ۱ بهمن ۱۴۰۳

اسعد الشیبانی: سوریه تقسیم نمی‌شود

تمرینات پرسپولیس همچنان زیر نظر باقری

معاون رئیس‌جمهور: پدر‌ها هم می‌توانند دورکار باشند

یخبندان در انتظار تهرانی‌ها؛ دمای هوا کاهش می‌یابد

خبر خوش دولت درباره رجیستری آیفون

عکس/ آقای خواننده با لب پرخنده در کنار همسرش

پیش بینی قیمت دلار فردا ۱ بهمن ۱۴۰۳/ دلار بعد از تحلیف ترامپ گران می‌شود؟

لغو یک بازی فوتبال به دلیل فضولات پرندگان!

تصمیم غیرمنتظره اینزاگی پس از انتقادات علیه طارمی

عکس/ پرتصادف‌ترین خیابان تهران ۵۰ سال پیش

عکس/ منظرۀ بی نظیر تخت جمشید یک قرن پیش

چگونه موخوره را از بین ببریم؟

پیش بینی قیمت طلا و سکه فردا ۱ بهمن ۱۴۰۳/ کاهش هیجان در بازار طلا

عکس/ مراسم عروسی شهناز تهرانی و جمشید ورزنده ۴۹ سال پیش

کودکان در چه سنی شب‌ها قبل از خواب زیاد حرف می‌زنند؟

تجمع بازنشستگان در چند استان؛ همسان‌سازی اصلاح شود

درباره کاخ سفید آمریکا بیشتر بدانید+ عکس

عکس/ زیبایی خیره کننده سیما سریال زخم کاری در ۲۹ سالگی

افسردگی سالمندان چه علائمی دارد؟

فیلم/ برف شدید در جاده آتشگاه - نوجان کرج

حجم معاملات میم‌کوین ترامپ از ۱۱ میلیارد دلار گذر کرد

شرط رهبر انقلاب برای حمله سپاه به اسرائیل چه بود؟

تحول تازه در بازار ارز از ابتدای بهمن ماه

اولین تصاویر از پیکر قضات مقیسه و رازینی

عکس/ تبریز گردی علیرضا بیرانوند و خانواده اش

چرا انجمن حجتیه در مرکز اخبار سیاسی قرار گرفته است؟

عکس/ قاب ماندگار قریبیان، وثوقی و کیمیایی ۵۰ سال پیش

قاضی سوم ماجرای ترور قضات دیوان عالی کیست؟

عکس/ استایل زمستانی جذاب جومونگ و سوسانو در سفر به کرۀ شمالی

عکس/ تفریح خانوادگی علیرضا بیرانوند در کوه عینالی

اینفوگرافی/ سهم ایران از بازار روسیه فقط نیم درصد است

عکس/ استایل متفاوت بهاره رهنما با کت چرم لاکچری

درخواست افزایش حقوق فرهنگیان از مرز ۱۸ هزار امضا گذشت

فیلم/ مبارزه مجری معروف با سرمربی تیم ملی بوکس روی آنتن زنده

جزئیات تازه از ترور قاضی مقیسه و رازینی

عکس تکان دهنده از غزه

پرشدگی ۱۷ درصدی سد‌های تهران

کدام استان‌ها فردا دوشنبه ۱ بهمن تعطیل هستند؟

زمانبندی مراسم تحلیف ترامپ به وقت ایران + جزییات

نخستین تصویر از کابینه پیشنهادی دونالد ترامپ