توبیت
آنتی ویروس پادویش

پچ سه‌شنبه نوامبر ۲۰۲۵ مایکروسافت: رفع بیش از ۶۰ آسیب‌ پذیری، شامل یک زیرو-دی (Zero-Day) فعال

پچ سه‌شنبه نوامبر ۲۰۲۵ مایکروسافت: رفع بیش از ۶۰ آسیب‌ پذیری، شامل یک زیرو-دی (Zero-Day) فعال

۶۰ آسیب‌ پذیری و یک زیرو-دی فعال در آپدیت جدید ویندوز

مایکروسافت این هفته آپدیت‌ های امنیتی را برای رفع بیش از ۶۰ آسیب‌پذیری در سیستم‌ عامل‌ های ویندوز و نرم‌افزارهای پشتیبانی‌ شده خود منتشر کرد، که شامل حداقل یک باگ روز-صفر (zero-day) می‌شود که در حال حاضر به طور فعال در حال بهره‌ برداری است. مایکروسافت همچنین یک اشکال فنی (glitch) را برطرف کرد که مانع می‌شد برخی کاربران ویندوز ۱۰ از یک سال آپدیت امنیتی اضافی بهره‌ مند شوند؛ این خبر خوبی است زیرا این آسیب‌ پذیری روز-صفر و سایر ضعف‌ های حیاتی، همه نسخه‌ های ویندوز، از جمله ویندوز ۱۰ را تحت تأثیر قرار می‌ دهند.

کانال بله زوم تکگیفت کارت

جزئیات آسیب‌ پذیری روز-صفر (CVE-2025-62215)

به گزارش بخش اخبار فناوری زوم تک به نقل از KrebsOnSecurity، محصولات تحت تأثیر این ماه شامل سیستم‌عامل ویندوز، آفیس، شیرپوینت، SQL Server، ویژوال استودیو، GitHub Copilot و Azure Monitor Agent هستند. تهدید روز-صفر مربوط به یک باگ خرابی حافظه (memory corruption) در اعماق ویندوز به نام CVE-2025-62215 است. علی‌رغم وضعیت روز-صفر بودن این نقص، مایکروسافت رتبه «مهم» (Important) را به جای «بحرانی» (Critical) به آن اختصاص داده است، زیرا بهره‌برداری از آن نیازمند این است که مهاجم از قبل به دستگاه هدف دسترسی داشته باشد.

«یوهانس اولریش»، رئیس تحقیقات در مؤسسه فناوری SANS گفت: «این نوع آسیب‌پذیری‌ها اغلب به عنوان بخشی از یک زنجیره حمله پیچیده‌تر مورد بهره‌برداری قرار می‌گیرند.» «با این حال، با توجه به وجود آسیب‌پذیری‌های مشابه قبلی، بهره‌برداری از این آسیب‌پذیری خاص احتمالاً نسبتاً ساده خواهد بود.»

آسیب‌ پذیری‌ های بحرانی: خطری جدی در GDI+ و آفیس

«بن مک‌کارتی»، مهندس ارشد امنیت سایبری در Immersive، توجه را به CVE-2025-60274 جلب کرد؛ یک ضعف بحرانی در یک مؤلفه گرافیکی اصلی ویندوز (GDI+) که توسط تعداد زیادی از برنامه‌ها، از جمله مایکروسافت آفیس، وب سرورهای پردازش تصویر، و بی‌شمار برنامه شخص ثالث استفاده می‌شود.

مک‌کارتی گفت: «وصله این آسیب‌پذیری باید بالاترین اولویت یک سازمان باشد.» «اگرچه مایکروسافت آن را “بهره‌برداری با احتمال کمتر” ارزیابی می‌کند، اما یک نقص با امتیاز ۹.۸ در کتابخانه‌ای همه‌جا حاضر مانند GDI+ یک ریسک حیاتی است.»

بیشتر بخوانید  معرفی 7 روش برای رفع خطای Upload Pending در مایکروسافت ورد

مایکروسافت یک باگ بحرانی در آفیسCVE-2025-62199 – را وصله کرد که می‌تواند منجر به اجرای کد از راه دور (remote code execution) روی سیستم ویندوز شود. «الکس واوک»، مدیرعامل و هم‌بنیانگذار Action1، گفت که این نقص آفیس اولویت بالایی دارد زیرا پیچیدگی پایینی داشته، نیازی به امتیاز (دسترسی) خاصی ندارد و تنها با مشاهده یک پیام آلوده در «پنجره پیش‌نمایش» (Preview Pane) قابل بهره‌برداری است.

وضعیت ویندوز ۱۰ و مشکل ثبت‌ نام آپدیت امنیتی

بسیاری از باگ‌های نگران‌کننده‌تر که مایکروسافت این ماه به آن‌ها پرداخته است، ویندوز ۱۰ را تحت تأثیر قرار می‌دهند؛ سیستم‌عاملی که مایکروسافت رسماً پشتیبانی از آن با وصله‌ها را ماه گذشته متوقف کرد. با این حال، با فرا رسیدن آن ضرب‌الاجل، مایکروسافت شروع به ارائه یک سال آپدیت رایگان اضافی به کاربران ویندوز ۱۰ کرد، به شرطی که رایانه شخصی خود را در یک حساب کاربری فعال مایکروسافت ثبت کنند.

با قضاوت بر اساس نظرات پست «پچ سه‌شنبه» ماه گذشته، این ثبت‌نام برای بسیاری از کاربران ویندوز ۱۰ کارساز بود، اما برخی از خوانندگان گزارش دادند که گزینه یک سال آپدیت اضافی هرگز به آنها ارائه نشد. «نیک کرول»، مدیر واکنش به حوادث سایبری در Nightwing، اشاره می‌کند که مایکروسافت اخیراً یک آپدیت خارج از نوبت (out-of-band) منتشر کرده است تا مشکلاتی را که هنگام تلاش برای ثبت‌نام در برنامه «به‌روزرسانی‌های امنیتی تمدیدشده مصرف‌کننده ویندوز ۱۰» (Windows 10 Consumer Extended Security Update) وجود داشت، برطرف کند.

کرول گفت: «اگر قصد دارید در این برنامه شرکت کنید، مطمئن شوید که آپدیت KB5071959 را برای رفع مشکلات ثبت‌نام، به‌روزرسانی و نصب می‌کنید.» «پس از نصب آن، کاربران باید بتوانند سایر آپدیت‌ها مانند KB5068781 امروز را که آخرین آپدیت ویندوز ۱۰ است، نصب کنند.»

آپدیت‌ های شخص ثالث را فراموش نکنید

«کریس گوتل» از Ivanti اشاره می‌کند که علاوه بر آپدیت‌های امروز مایکروسافت، آپدیت‌های شخص ثالث از Adobe و Mozilla نیز قبلاً منتشر شده‌اند. همچنین، انتظار می‌رود به‌زودی آپدیتی برای Google Chrome منتشر شود، که به این معناست Edge نیز به آپدیت خود نیاز خواهد داشت.

توصیه‌ های نهایی و منابع

مرکز طوفان اینترنت SANS (SANS Internet Storm Center) یک تفکیک قابل کلیک از هر اصلاحیه مایکروسافت، ایندکس شده بر اساس شدت و امتیاز CVSS، دارد. ادمین‌های ویندوز سازمانی که درگیر تست وصله‌ها قبل از انتشار آنها هستند، باید مراقب سایت askwoody.com باشند، که اغلب اطلاعات دقیقی در مورد هر آپدیتی که به مشکل خورده است، دارد.

مثل همیشه، لطفاً از تهیه نسخه پشتیبان (بکاپ) از داده‌های خود (اگر نه از کل سیستم) در فواصل زمانی منظم غافل نشوید و اگر در نصب هر یک از این اصلاحیه‌ها با مشکلی مواجه شدید، آزادانه در بخش نظرات اعلام کنید.

 

به این پست امتیاز بدید

نظرات در مورد : پچ سه‌شنبه نوامبر ۲۰۲۵ مایکروسافت: رفع بیش از ۶۰ آسیب‌ پذیری، شامل یک زیرو-دی (Zero-Day) فعال

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *