مایکروسافت از رفع آسیب‌پذیری روز صفر در اینترنت اکسپلورر خودداری می‌کند

روز جمعه، 12 آوریل، متخصص امنیت اطلاعات جان پیج اطلاعاتی در مورد یک آسیب پذیری اصلاح نشده در نسخه فعلی اینترنت اکسپلورر منتشر کرد و اجرای آن را نیز به نمایش گذاشت. این آسیب پذیری به طور بالقوه می تواند به مهاجم اجازه دهد تا محتویات فایل های محلی کاربران ویندوز را با دور زدن امنیت مرورگر به دست آورد.

مایکروسافت از رفع آسیب‌پذیری روز صفر در اینترنت اکسپلورر خودداری می‌کند

این آسیب‌پذیری در نحوه مدیریت فایل‌های MHTML، معمولاً آن‌هایی که دارای پسوند mht یا mhtml. هستند، نهفته است. این فرمت توسط اینترنت اکسپلورر به طور پیش فرض برای ذخیره صفحات وب استفاده می شود و به شما امکان می دهد کل محتوای صفحه را به همراه تمام محتوای رسانه ای به صورت یک فایل ذخیره کنید. در حال حاضر، اکثر مرورگرهای مدرن دیگر صفحات وب را با فرمت MHT ذخیره نمی کنند و از فرمت استاندارد WEB - HTML استفاده می کنند، اما همچنان از پردازش فایل ها در این فرمت پشتیبانی می کنند و همچنین می توانند از آن برای ذخیره با تنظیمات مناسب یا استفاده از پسوندها استفاده کنند.

آسیب‌پذیری کشف‌شده توسط جان متعلق به کلاس آسیب‌پذیری‌های XXE (XML eXternal Entity) است و شامل پیکربندی نادرست کنترل‌کننده کد XML در اینترنت اکسپلورر است. پیج می‌گوید: «این آسیب‌پذیری به مهاجم از راه دور اجازه می‌دهد تا به فایل‌های محلی کاربر دسترسی پیدا کند و به‌عنوان مثال، اطلاعات مربوط به نسخه نرم‌افزار نصب‌شده در سیستم را استخراج کند». بنابراین یک پرس و جو برای 'c:Python27NEWS.txt' نسخه آن برنامه (مفسر پایتون در این مورد) را برمی گرداند."

از آنجایی که در ویندوز همه فایل‌های MHT به‌طور پیش‌فرض در اینترنت اکسپلورر باز می‌شوند، بهره‌برداری از این آسیب‌پذیری یک کار بی‌اهمیت است، زیرا کاربر فقط باید روی فایل خطرناک دریافتی از طریق ایمیل، شبکه‌های اجتماعی یا پیام‌رسان‌های فوری دوبار کلیک کند.

مایکروسافت از رفع آسیب‌پذیری روز صفر در اینترنت اکسپلورر خودداری می‌کند

محقق توضیح می‌دهد: «معمولاً، هنگام ایجاد نمونه‌ای از یک شی ActiveX، مانند Microsoft.XMLHTTP، کاربر یک هشدار امنیتی در اینترنت اکسپلورر دریافت می‌کند که تأییدیه فعال کردن محتوای مسدود شده را درخواست می‌کند. با این حال، هنگام باز کردن یک فایل .mht از پیش آماده شده با استفاده از تگ های نشانه گذاری با استایل خاص کاربر هشدارهایی در مورد محتوای بالقوه مضر دریافت نخواهد کرد."

به گفته پیج، او با موفقیت این آسیب‌پذیری را در نسخه فعلی مرورگر اینترنت اکسپلورر 11 با آخرین به‌روزرسانی‌های امنیتی ویندوز 7، ویندوز 10 و ویندوز سرور 2012 R2 آزمایش کرد.

شاید تنها خبر خوب در افشای عمومی این آسیب پذیری این واقعیت باشد که سهم بازار اینترنت اکسپلورر که زمانی غالب بود اکنون به 7,34 درصد کاهش یافته است. اما از آنجایی که ویندوز از اینترنت اکسپلورر به عنوان برنامه پیش‌فرض برای باز کردن فایل‌های MHT استفاده می‌کند، کاربران لزوماً مجبور نیستند IE را به‌عنوان مرورگر پیش‌فرض خود تنظیم کنند، و تا زمانی که اینترنت اکسپلورر هنوز در سیستم‌هایشان وجود داشته باشد و پولی پرداخت نکنند، همچنان آسیب‌پذیر هستند. توجه به فرمت فایل های دانلود در اینترنت.

در 27 مارس، جان به مایکروسافت در مورد این آسیب‌پذیری در مرورگر خود اطلاع داد، اما در 10 آوریل، محقق پاسخی از شرکت دریافت کرد که در آن نشان داد که این مشکل را حیاتی نمی‌داند.

مایکروسافت در این نامه گفت: «این اصلاح تنها با نسخه بعدی محصول منتشر خواهد شد. ما در حال حاضر هیچ برنامه ای برای ارائه راه حلی برای این موضوع نداریم.»

پس از پاسخ روشن مایکروسافت، این محقق جزئیات آسیب‌پذیری روز صفر را در وب‌سایت خود و همچنین کدهای نمایشی و یک ویدیو در یوتیوب منتشر کرد.

اگرچه پیاده‌سازی این آسیب‌پذیری به این سادگی نیست و به نوعی نیازمند مجبور کردن کاربر به اجرای یک فایل MHT ناشناخته است، اما با وجود عدم پاسخگویی از سوی مایکروسافت، نباید این آسیب‌پذیری را ساده تلقی کرد. گروه‌های هکر در گذشته از فایل‌های MHT برای فیشینگ و توزیع بدافزار استفاده کرده‌اند، و هیچ چیز آنها را از انجام این کار باز نمی‌دارد. 

اما برای جلوگیری از این آسیب‌پذیری‌ها و بسیاری از آسیب‌پذیری‌های مشابه، فقط باید به پسوند فایل‌هایی که از اینترنت دریافت می‌کنید توجه کنید و آن‌ها را با آنتی‌ویروس یا در وب‌سایت VirusTotal بررسی کنید. و برای امنیت بیشتر، به سادگی مرورگر مورد علاقه خود را به غیر از اینترنت اکسپلورر به عنوان برنامه پیش فرض برای فایل های mht. یا .mhtml تنظیم کنید. به عنوان مثال، در ویندوز 10 این کار به راحتی در منوی "انتخاب برنامه های کاربردی استاندارد برای انواع فایل" انجام می شود.

مایکروسافت از رفع آسیب‌پذیری روز صفر در اینترنت اکسپلورر خودداری می‌کند




منبع: 3dnews.ru

اضافه کردن نظر