انتشار وصلههای ویندوز به صورت غیر همزمان برای نسخههای مختلف میتواند کاربران را در خطر قرار دهد.
خلاصه: وصلههایی که برای آسیبپذیریهای روز صفرم در نسخههای مختلف ویندوز منتشر میشوند، به دلیل غیر همزمان بودن زمان انتشار، کاربرانی را که برای آنها وصله دیرتر منتشر میشود در خطر هک قرار میدهد. انتشار یک وصله برای یک نسخه، هکرها را حساس کرده و با استفاده از وصله میتوانند پی به آسیبپذیری برده و نسخههایی را که هنوز وصله نشدهاند تحت تاثیر قرار دهند.
انشتار وصلههای امنیتی و ارتقای امنیتی نرمافزارها همیشه اتفاقی خوشایندی است. اما اگر انتشار وصله برای نسخههای مختلف به صورت همزمان نباشد، میتواند بسیاری از کاربران را در خطر هک قرار دهد.
بر اساس گفتههای یکی از محققین بخش پروژه صفر گوگل، مایکروسافت تعداد زیادی کاربر در سراسر دنیا دارد که اگر برای این کاربران که از نسخههای 7، 8 و ۱۰ ویندوز استفاده میکنند به صورت همزمان بهروزرسانیهای امنیتی را منتشر نکند، بسیاری از آنها را در خطر هک قرار میدهد.
همه این نسخهها هنوز بهروزسانیهای مایکروسافت را دریافت کرده و توسط مایکروسافت پشتیبانی میشوند. ویندوز ۷ تا سال ۲۰۲۰ و ویندوز 8.1 تا سال ۲۰۲۳ توسط مایکروسافت پشتیبانی خواهند شد. بر اساس آمارها ویندوز ۷ روی ۵۰ درصد از کامپیوترها نصب است.
دلیل نوشتن این مقاله آسیبپذیری روز صفرم روی حافظه با شناسه بینالمللی CVE-2017-8680 است که روی ویندوز ۱۰ وصله شده ولی هنوز روی ویندوزهای 7 و ۸ باقی مانده است. البته مشکلات امنیتی و باگهای دیگری نیز وجود دارد که روی یکی از نسخههای ویندوز وصله شده ولی روی باقی نسخهها باقی مانده است.
انتشار یک وصله برای یک مشکل امنیتی برای تنها یک نسخه از محصولات میتواند ابزاری برای هکرها باشد که با استفاده از مهندسی معکوس روی وصله منتشر شده به آسیبپذیری که وصله شده پی برده و از آن برای نفوذ و هک سیستمهایی که هنوز برای آنها وصله منتشر نشده بهره ببرند.
این مساله نیازی به دانش بالا و اطلاعات پیشرفته سیستم عامل نداشته و نیاز نیست که هکر از روندهای داخل سیستمعامل مطلع باشد و یک هکر با دانش متوسط نیز میتواند با استفاده از این وصلهها به سادگی به آسیبپذیری پی برده و از آن سو استفاده کند.
البته این مساله تنها مربوط به مایکروسافت نمیشود و بسیاری از تولیدکنندگان نرمافزار این مساله را در انتشار بهروزرسانیهای امنیتی برای نرمافزارهای خود در نظر نمیگیرند. شرکتهای مختلف باید توجه کنند که بهروزرسانیهای امنیتی برای همه نسخهها با هم منتشر شوند تا کاربران خود را در خطر نفوذ هکرها قرار ندهند. کاربران نیز باید همیشه بهروزرسانیها را از منابع معتبر و رسمی و در اسرع وقت نصب نمایند تا از خطر نفوذ هکرها در امان بمانند.