D1-kifpool

آسیب‌پذیری‌های امنیتی مایکروسافت بعداز پنج سال رو به کاهش گذاشت

جمعه 6 خرداد 1401 - 05:30
مطالعه 3 دقیقه
گزارش‌ها حاکی از آن است که سطح آسیب‌پذیری محصولات و سرویس‌های مختلف مایکروسافت نظیر آژور و آفیس، کاهش چشمگیری داشته‌ است.
تبلیغات
D4-mcid4

باوجود اینکه احتمال حملات ترفیع امتیازی (Privilege Escalation Attack) پیشرفته همچنان از نظر امنیتی برای محصولات مایکروسافت مسئله‌ای حیاتی به‌شمار می‌رود؛ اما گزارش‌های جدید نشان می‌دهد تعداد خام آسیب‌پذیری‌ها در این پلتفرم روند کاهشی به خود گرفته است.

به‌نقل از csoonline، مجموع تعداد آسیب‌پذیری‌های گزارش‌شده‌ی مایکروسافت در سال ۲۰۲۱ میلادی (۱۴۰۰ شمسی) برخلاف روند صعودی در پنج سال قبل، تا ۵ درصد کاهش داشته است.

براساس گزارش منتشر شده توسط بنیان مدیریت هویت و امنیت BeyondTrust، در مجموع ۱٬۲۱۲ آسیب‌پذیری جدید در سال ۲۰۲۱ میلادی (۱۴۰۰ شمسی) کشف شده؛ اما میزان شدت و همچنین موقعیت آن‌ها در خانواده محصولات نرم‌افزاری مایکروسافت به‌طور قابل ملاحظه‌ای سال به سال تغییر کرده است. با این تفاسیر، آسیب‌پذیری‌ها با برچسب بحرانی (Critical) در استاندارد CVSS در سال گذشته ۴۷ درصد کاهش را نشان می‌دهد؛ بنابراین از زمان آغاز انتشار گزارش‌ها توسط BeyondTrust (از ۹ سال پیش) میزان آسیب‌پذیری‌ها به پایین‌ترین سطح خود رسیده است.

کپی لینک

کاهش آسیب‌پذیری‌های ویندوز و ویندوز سرور

مجموع آسیب‌پذیری‌های ویندوز و ویندوز سرور شاهد کاهش شدیدی بودند و به‌ترتیب تا ۴۰ و ۵۰ درصد کاهش را نشان می‌دهند. این درحالی است که آسیب‌پذیری‌های مروگروهای مایکروسافت Edge و Internet Explorer به رکورد بالایی رسیدند.

استفاده‌ی مایکروسافت از سیستم ارزیابی آسیب‌پذیری‌های مشترک مؤسسه ملی فناوری و استانداردها (NIST) یکی از ابزار کمکی در آخرین گزارش تحلیل امنیتی این شرکت بوده است که به محققان اجازه می‌دهد به‌صورت مستقیم‌تر بین اشکالات امنیتی و باگ‌های خارج‌از اکوسیستم ارتباط پیدا کنند.

رایج‌ترین آسیب‌پذیری در سال ۲۰۲۱ میلادی مربوط به حمله‌ی ترفیع امتیاز می‌شود که در آن مهاجم یا هکر دسترسی خود را به سطح دسترسی مدیر (Admin) در یک سیستم ارتقاء می‌دهد. به‌طور کلی ۵۸۸ آسیب‌پذیری مشابه این حمله در سال ۲۰۲۱ کشف شد.

محققان امنیتی BeyonfTrust، پایبندی بیشتر به شیوه‌های امنیتی مناسب را عامل کاهش آسیب‌پذیری‌ها می‌دانند؛ اما ازسویی دیگر کاهش عمومی کاربران با دسترسی ادمین غیرضروری باعث شده است که مهاجمان به‌دنبال راه‌های دیگری برای اجرای حملات ترفیع امتیاز باشند.

در گزارش شرکت BeyonfTrust آمده است:

بدون دسترسی آسان به کاربرانی که امتیازات حساب مدیریتی شبکه محلی را دارند، هکرها باید خلاقیت خود را برای اجرای حملات ترفیع امتیاز به‌کار بگیرند تا بتوانند به سیستم‌ها نفوذ کنند و مبادرت به سرقت داده‌های مهم یا هر کار غیرقانونی دیگری کنند.

دومین نوع رایج آسیب‌پذیری‌ها اجرای کدهای مخرب (Remote Code Execution) است که خطرناک‌تر هستند؛ زیرا حملاتی که این آسیب‌پذیری‌ها را هدف قرار می‌دهند امکان اجرا از راه دور را دارند، به‌خصوص که هکر می‌تواند با کمی یا حتی بدون تعامل کاربر آن را اجرا کند. در مجموع ۳۲۶ آسیب‌پذیری اینچنینی در سال ۲۰۲۱ میلادی کشف شد که ۳۵ مورد آن در رتبه‌بندی CVSS نمره‌ی ۹ یا بالاتر را دریافت کردند.

گزارش BeyondTrust دراین‌باره نقل کرد:

اهمیت این نوع آسیب‌پذیری‌ها به‌هیچ وجه درباره‌ی وجود یا عدم وجودشان نیست، بلکه پرسش این است که چنین آسیب‌پذیری و آلودگی در چه زمانی شناسایی می‌شود و دردسترس عموم قرار می‌گیرد.

گزارش شرکت BeyondTrust درادامه درباره‌ی آسیب‌پذیری‌های محصولات کلیدی مایکروسافت صحبت به‌میان آورد که شامل سرویس آژور، ویندوز و مجموعه نرم‌افزارهای مایکروسافت آفیس می‌شود. آسیب‌پذیری مایکروسافت آفیس از مجموع ۶۶ مورد در سال ۲۰۲۱ حالا به یک مورد در سطح بحرانی کاهش یافته است و تعداد آسیب‌پذیری‌های آژور و Dynamics 365 به‌ترتیب ۷ و ۴۴ مورد گزارش شده‌اند.

کارشناسان امنیتی مؤسسه‌ی BeyondTrust تلاش مداوم مایکروسافت برای حفظ امنیت آژور را ستایش کردند و کاهش ثابت در آسیب‌پذیری‌های نرم‌افزارهای آفیس را نیز مورد تمجید قرار دادند. همچنین، سیستم‌عامل ویندوز به‌تنهایی کاهش ۴۰ درصدی در مجموع کل آسیب‌پذیری‌های کشف‌شده در سال ۲۰۲۱ و کاهش ۵۰ درصدی آسیب‌پذیری‌ها در سطح بحرانی را نشان می‌دهد.

دیدگاه شما کاربران زومیت درباره‌ی سطح امنیت محصولات و سرویس‌های مایکروسافت چیست؟

مقاله رو دوست داشتی؟
نظرت چیه؟
تبلیغات
D5-b3IranServer
داغ‌ترین مطالب روز
قطع اینترنت - موبایل
اطلاعیه‌ وزارت ارتباطات درباره قطع شدن اینترنت بین‌الملل؛ محدودیت موقت است

وزارت ارتباطات در پی قطع شدن دسترسی کاربران به شبکه اینترنت اعلام کرد محدودیت‌های ایجاد شده موقت است.

986
2 روز قبل
هکر هودی‌ به تن درحال استفاده از لپ‌تاپ
خدمات کارتی بانک پاسارگاد فعال شد؛ اما خدمات اینترنتی و موبایلی همچنان غیرفعال است

خدمات کارتی بانک پاسارگاد پس از دفع حمله‌ی سایبری گسترده به شبکه‌ی بانکی کشور، بار دیگر در دسترس قرار گرفت.

151
1 روز قبل
کار کردن روزمره با گلکسی A55
گوشی میان‌رده محبوب سامسونگ آپدیت امنیتی دریافت کرد

سامسونگ با انتشار آپدیت جدید برای گلکسی A55، امنیت گوشی میان‌رده‌ی محبوبش را ارتقا داد.

71
2 روز قبل
دختر جوان درحال کار با گوشی درحالت آفلاین در اتاق
۷ اپلیکیشن‌ برای ارتباط بی‌سیم در شرایط قطع اینترنت موبایل و وای‌فای

وقتی ارتباطات رایج مثل شبکه‌های موبایل از کار می‌افتند، راه‌های دیگری برای ارسال پیام وجود دارند؛ با این اپ‌ها همیشه در دسترس بمانید.

173
1 روز قبل
وب‌گردی با لپ‌تاپ گیمینگ Stealth 15 A13V ام‌اس‌آی
وب‌سایت‌های ضروری در زمان اختلال اینترنت بین‌الملل یا تحریم

در شرایط بحران، هنگامی که دسترسی به اینترنت بین‌الملل قطع است، چه وب‌سایت‌هایی می‌توانند به کمکمان بیایند؟

719
1 روز قبل
وب‌گردی با سرفیس لپ‌تاپ ۷
چرا اینترنت بین‌الملل محدود شد؟ وزارت ارتباطات پاسخ می‌دهد

وزارت ارتباطات می‌گوید محدودیت‌های اینترنتی در کشور به‌دلیل «سوءاستفاده‌ی دشمن» اعمال شده‌اند.

636
حدود 9 ساعت قبل
قطع اینترنت - فیلترینگ - دکمه قطع اتصال اینترنت
قطع اینترنت کشور، ریزپرنده‌ها را زمین‌گیر کرد؛ ادعای منبع آگاه

به گفته‌ی یکی از منابع آگاه، قطع سراسری اینترنت کشور باعث زمین‌گیرشدن ریزپرنده‌های مهاجم شده است.

410
حدود 24 ساعت قبل
تبلیغات
DN-DNShatel

نظرات

با چشم باز خرید کنید
زومیت شما را برای انتخاب بهتر و خرید ارزان‌تر راهنمایی می‌کند
ورود به بخش محصولات