Adobe در سال جاری با انتشار آخرین بهروزرسانیهای خود در دسامبر ۲۰۱۸، تعداد زیادی از آسیبپذیریهای امنیتی را فقط برای دو برنامه PDF خود منتشر کرد. بیش از دو برابر آنچه مایکروسافت در ماه دسامبر برای چندین محصول خود منتشر کرد [۱].
Adobe در روز ۱۱ دسامبر ۲۰۱۸ وصلههایی را برای ۸۷ آسیبپذیری از محصولات خود یعنی Acrobat و Reader برای سیستمعاملهای MacOS و ویندوز منتشر کرد که ۳۹ مورد آن در دستهبندی حیاتی و ۴۸ مورد در دستهبندی مهم قرار گرفتند.
این بهروزرسانیهای امنیتی کمتر از یک هفته پسازآن منتشر شدند که Adobe وصلههای موردنیاز برای یک آسیبپذیری روز صفر (CVE-2018-15982) در Flash Player را منتشر کرد [۲] که بهطور فعال در یک حملۀ هدفمند مورداستفاده قرارگرفته و یک موسسه بهداشتی درمانی روسیه را هدف قرار داده بود.
آسیبپذیریهای بحرانی که امروزه در Acrobat و Reader موردبررسی قرار گرفتند [۳] شامل سه نقص سرریز heap، پنج نقص نوشتن خارج از محدوده، دو مسئله ارجاع مجدد اشارهگر غیرقابلاعتماد، دو خطای بافر و ۲۴ اشکال use-after-free هستند.
پس از بهرهبرداری موفقیتآمیز، تمام آسیبپذیریهای حیاتی فوق به مهاجم اجازه میدهد که کد دلخواه خود را بر روی رایانههای در معرض خطر اجرا کند.
بقیه نقصهایی که در دستهبندی حیاتی قرار گرفته و در این ماه موردتوجه قرار گرفتند، مسائل مربوط به دور زدن اقدامات امنیتی هستند که اگر مورد بهرهبرداری قرار گیرند، منجر به بالا بردن سطح اختیارات خواهند شد.
علاوه بر اشکالات بحرانی، Adobe در حقیقت ۴۸ آسیبپذیری مهم امنیتی در Acrobat و Reader ازجمله ۴۳ نقص خواندن خارج از محدوده، ۴ نقص سرریز عدد صحیح و ۲ نقص مربوط به بایگانی امنیتی را بر برطرف کرد که میتواند منجر به افشای اطلاعات شود.
با توجه به وبسایت پشتیبانیِ این شرکت، آسیبپذیریهایی که بهعنوان مهم شناخته میشوند، “اگر مورد بهرهبرداری قرار گیرند، امنیت دادهها را به خطر میاندازد، بهطور بالقوه اجازه دسترسی به اطلاعات محرمانه را میدهند یا میتوانند منابع پردازش را در رایانه کاربر به خطر بیندازند”.
این شرکت جزئیات فنی مربوط به هر آسیبپذیری را فاش نکرده است، اما همه نقصها را در دستهبندیهای حیاتی و مهم بهعنوان “اولویت ۲” طبقهبندی کرده است، که بدین معنی است که این نقصها بعید است در سطح اینترنت مورد بهرهبرداری قرار گیرند اما در معرض خطر بالقوه بهرهبرداری قرار دارند.
Adobe دراینباره میگوید: “در حال حاضر بهرهبردارهای شناختهشدهای وجود ندارد. بر اساس تجربههای قبلی، ما پیشبینی نمیکنیم که بهرهبرداری از این نقصها در سطح اینترنت انجام شود. بهعنوان بهترین عمل، Adobe توصیه میکند که مدیران سیستمها این بهروزرسانیها را در اسرع وقت نصب کنند (برای مثال، ظرف مدت ۳۰ روز).”
به کاربران برنامههای Adobe Acrobat و Reader برای سیستمعاملهای ویندوز و macOS بهشدت توصیه میشود تا بستههای نرمافزاری خود را به آخرین نسخههای منتشرشده در اسرع وقت بهروزرسانی کنند.
منابع
[۱] https://apa.aut.ac.ir/?p=5725
[۲] https://apa.aut.ac.ir/?p=5721
[۳] https://helpx.adobe.com/security/products/acrobat/apsb18-41.html
[۴] https://thehackernews.com/2018/12/adobe-acrobat-update.html
ثبت ديدگاه