افشای آسیبپذیری وصله نشده مرورگرهای مایکروسافت. باز هم توسط گوگل!
گوگل باز هم آسیبپذیری وصله نشده ای از محصولات مایکروسافت را افشا نمود! در ابتدا شاید این کار گوگل نادرست به نظر برسد و یا استراتژی برای رقابت با مایکروسافت به نظر برسد. اما خوب است بدانید که افشای عمومی آسیبپذیریها توسط گوگل کاملا بر اساس برنامه زمانی مشخص صورت میگیرد. زمانی که گوگل آسیبپذیری را روی محصولی کشف میکند به شرکت سازنده محصول اطلاع میدهد و به آن 90 روز وقت میدهد تا این آسیبپذیری را برطرف کند. پس از 90 روز، این آسیبپذیری افشای عمومی میشود. اینکه این آسیبپذیری وصله شده یا خیر به مسئولیتپذیری شرکت سازنده محصول برمیگردد و برای افشای آسیبپذیری نمیتوان گوگل را شماتت کرد.
در چارچوب این سیاست گوگل، دو هفته پیش آسیبپذیری وصله نشدهای روی کتابخانه رابط کاربری ابزارهای گرافیکی ویندوز افشا شد که سیستمعاملهای ویندوزی از ویندوز ویستا تا آخرین نسخه ویندوز 10 را شامل میشد.
هنوز این آسیبپذیری هنوز وصله نشده که باز هم گوگل آسیبپذیری جدید دیگری را افشا نمود. این آسیبپذیری این بار دامنگیر مرورگرهای مایکروسافت شد. این آسیبپذیری که شناسه بینالمللی آن CVE-2017-0037 است توسط تیم پروژه صفر گوگل افشا شد. این آسیبپذیری که به نام "ضعف درهم ریختگی نوع" هم شناخته میشود در دو مرورگر Internet Explorer و Edge مایکروسافت قرار دارد و باعث میشود مهاجمان توانایی اجرای خودسرانه کد اجرایی را داشته باشند. این آسیبپذیری روی ویندوزهای 7، 8.1 و 10 وجود دارد.
این تیم تحقیقاتی یک کد اکسپلویت هم به عنوان اثبات این آسیبپذیری ارائه نمودهاند که با اجرای آن مرورگرهای IE و Edge از کار میافتند. این آسیبپذیری به هکرها اجازه میدهد که کنترل کامپیوتر قربانی را به دست بگیرند.
آسیبپذیریهای فاش وصله نشده!
این آسیبپذیری در 25 نوامبر به مایکروسافت اعلام شده و پس از سه ماه در 25 فوریه افشای عمومی شده است. این مسئولیت مایکروسافت است که این آسیبپذیریها را وصله کند. اما متاسفانه در این زمینه مایکروسافت مسئولانه عمل نکرده و غیر از این آسیبپذیری، دو آسیبپذیری خطرناک وصله نشده هنوز وجود دارد.
آسیبپذیری SMB که در ویندوزهای 8، 10 و ویندوز سرور وجود دارد دو هفته پیش افشا شده ولی تاکنون وصله نشده است. همچنین آسیبپذیری دیگری که توسط گوگل فاش شده بود که ویندوزهای ویستا تا ویندوز 10 را تحت تاثیر قرار میدهد هم هنوز وصله نشده است.
با این اوصاف، برای حفظ امنیت، کاربرانی که از سیستم عامل ویندوز استفاده میکنند تا حد امکان از مرورگرهای IE و Edge استفاده نکنند و اگر در شرایطی مجبور به استفاده از این مرورگرها هستند از کلیک بر روی لینکهای ناشناخته و مراجعه به وبسایتهای مشکوک خودداری کنند.