• About
  • Advertise
  • Careers
  • Contact
سه‌شنبه, می 20, 2025
بدون نتیجه
مشاهده تمام نتایج
مجله خبری اقتصاد ارتباطات
  • اخبار اقتصاد ارتباطات
  • rss
  • اخبار اقتصاد ارتباطات
  • rss
بدون نتیجه
مشاهده تمام نتایج
مجله خبری اقتصاد ارتباطات
بدون نتیجه
مشاهده تمام نتایج
خانه اخبار

کشف آسیب‌پذیری افشای اطلاعات در مایکروسافت آفیس

توسط یاسمین نسبتی
آگوست 17, 2024
در اخبار
0

شرکت مایکروسافت به تازگی از یک آسیب‌پذیری روز صفر(Zero-Day) در نرم‌افزار Microsoft Office خبر داده ‌است که درصورت بهره‌برداری موفق، می‌تواند منجر به افشای غیرمجاز اطلاعات حساس شده و محرمانگی را به خطر اندازد.

به گزارش ایسنا، آسیب پذیری در امنیت به ضعف یا فرصتی در یک سیستم اطلاعاتی اشاره می کند که مجرمان سایبری می توانند از آن سوء استفاده و دسترسی غیرمجاز به یک سیستم رایانه‌ای داشته باشند. آسیب‌پذیری‌ها سیستم‌ها را ضعیف می‌کنند و در را برای حملات مخرب باز می‌کنند.

در حالی که یک آسیب‌پذیری به ضعف‌های سخت‌افزار، نرم‌افزار یا رویه‌ها می پردازد، راه ورود هکر ها برای دسترسی به سیستم‌ها، یک سوء استفاده با کد مخربی است که مجرمان سایبری برای استفاده از آسیب‌پذیری‌ها و به خطر انداختن زیرساخت فناوری اطلاعات استفاده می‌کنند.  

در این راستا شرکت مایکروسافت اخیرا از یک آسیب‌پذیری روز صفر (Zero-Day) در نرم‌افزار Microsoft Office خبر داده ‌است که در صورت بهره‌برداری موفق، می‌تواند منجر به افشای غیرمجاز اطلاعات حساس شده و محرمانگی را به خطر اندازد.

 درباره آسیب‌پذیری روز صفر باید گفت این معناست که تاکنون هیچ راهکاری برای آن ارائه نشده و یا شما صفر روز فرصت پیدا کردن راهکار دارید. یکی از ملاک‌های حمایت از بدافزارها، تعداد بالای روز صفری است که در آن پشتیبانی می‌شوند.

کارشناسان امنیت سایبری درباره جزئیات مذکور اعلام کرده اند که با شناسه CVE-2024-38200 و شدت بالا و امتیاز CVSS 7.5 ردیابی شده‌ و یک نقص افشای اطلاعات (Information Disclosure) ناشی از پردازش نامناسب داده‌ها توسط نرم‌افزار است. مشکل به دلیل یک ورودی ناشناخته ایجاد می‌شود که می‌تواند یک فایل یا داده‌ای باشد که نرم‌افزار Office به طور نادرست آن را پردازش می‌کند.

در سناریوی حمله‌ی مبتنی بر وب، مهاجم فایلی که برای بهره‌برداری از این آسیب‌پذیری طراحی شده است را بر روی یک وب‌سایت که خودش میزبان آن است یا وب‌سایتی با قابلیت پذیرش محتوای کاربران که مهاجم آن را تحت کنترل دارد، قرار می‌دهد. سپس باید برای اینکه کاربران از سایت بازدید کنند، اطمینان آنان را از طریق ارسال یک لینک در ایمیل یا پیام فوری، جلب کند تا روی لینک کلیک کرده و سپس فایل مخرب را باز کنند. زمانی که این فایل در نرم‌افزار Office باز می‌شود، آسیب‌پذیری فعال شده و امکان افشای اطلاعات حساس فراهم می‌شود.

به گفته‌ی محققان بهره‌برداری از این آسیب‌پذیری بسیار آسان است و نیازی به احراز هویت ندارد و می‌تواند از راه دور انجام شود. علاقه مندان برای آگاهی از محصولات تحت تأثیر و تصیه های امنیتی می توانند به این لینک مراجعه کنند. 

طبق اعلام مرکز ماهر، با توجه به موارد گفته شده مایکروسافت اعلام کرده است که یک به‌روزرسانی رسمی برای رفع این آسیب‌پذیری در تاریخ ۱۳ آگوست منتشر خواهد شد اما تا آن زمان، انتشار تدریجی به‌روزرسانی‌ها در مقیاس‌های کوچک (Feature Flighting) را فعال و تأکید کرده که در تمام نسخه‌های پشتیبانی‌شده از آفیس و Microsoft 365 این محافظت به کار گرفته‌ شده ‌است. با این حال توصیه می‌شود که برای امنیت بیشتر، کاربران به محض در دسترس بودن به‌روزرسانی نهایی، آن را نصب کنند.

 از آنجایی که عبارت روز صفر به جدید بودن کشف آسیب پذیری نرم افزاری اشره می کند پاییز سال گذشته نیز کارشناسان امنیتی اعلام کردند به دنبال سرقت اطلاعات کاربران داده‌های ایمیل و توکن‌های احراز هویت آن‌ها توسط مهاجمان، آسیب‌پذیری روز صفر سرویس ایمیل Zimbra، کشف شد.

 این نقص امنیتی با شناسه CVE-۲۰۲۳-۳۷۵۸۰ و شدت ۶.۱ یک آسیب‌پذیری XSS(reflected cross site scripting)  بود که خبر آن در ماه جولای ۲۰۲۳ توسط سرویس Zimbra منتشر شد و بهره‌برداری موفقیت‌آمیز از این نقص می‌توانست به اجرای کد مخرب بر روی مرورگر قربانی منجر شود.

انتهای پیام

منبع خبر: https://www.isna.ir/news/1403052718239/%DA%A9%D8%B4%D9%81-%D8%A2%D8%B3%DB%8C%D8%A8-%D9%BE%D8%B0%DB%8C%D8%B1%DB%8C-%D8%A7%D9%81%D8%B4%D8%A7%DB%8C-%D8%A7%D8%B7%D9%84%D8%A7%D8%B9%D8%A7%D8%AA-%D8%AF%D8%B1-%D9%85%D8%A7%DB%8C%DA%A9%D8%B1%D9%88%D8%B3%D8%A7%D9%81%D8%AA-%D8%A2%D9%81%DB%8C%D8%B3

یاسمین نسبتی

یاسمین نسبتی

نوشته‌ی بعدی

«ستار هاشمی» دارای تجربه عملی و از بدنه وزارت ارتباطات است

نوشته‌های تازه

  • رشد حمل و نقل جاده ای در مقایسه با حمل و نقل ریلی ، برخلاف سیاست های عمومی سیستم
  • شروع آسیب پذیری در محصولات مایکروسافت
  • چگونه روسیه اخبار جعلی را اداره می کند
  • پیام و سقوط آنی بیت کوین
  • پردیس اطلاعات مصنوعی میزبان تصمیمی در مورد راه حل تصمیم گیری دیجیتال/افشای یک کنفرانس فرمان و کنترل ملی است
  • آیا بالاخره عمر باتری آیفون برطرف شده است؟
  • کدام مدل از هوش مصنوعی Open II بهتر است؟
  • مسیر توسعه اینترنت خیلی سریع و بالا شروع می شود
  • یک قدم عالی برای توسعه 4G در کشور
  • یک قدم عالی برای توسعه 4G در کشور
  • وزیر ارتباطات: هوش مصنوعی معادلات اقتصادی ، سیاسی و اجتماعی را تغییر می دهد
  • Hanniki: سواد رسانه ای به این معنی است که چگونه فناوری می تواند همدلی باشد نه انزوا
  • ورود شیائومی به نبرد برای تراشه های پیشرو با سرمایه گذاری 2 میلیارد دلار
  • وزیر ارتباطات: هوش مصنوعی مسیر دولت و ارتباطات انسانی را دگرگون می کند
  • تنظیم مجدد تنظیم کننده رامسار و تغییر ؛ آیا شرکت تخصصی بانک مرکزی را رها می کند؟
  • تصاویر ماهواره ای از ابزارهای غیرقابل تحمل در آلودگی هوا
  • هوش مصنوعی معادلات اقتصادی ، سیاسی و اجتماعی را تغییر می دهد
  • تعرفه اینترنت موبایل افزایش نمی یابد
  • تحول در بازار کار ایران ؛ از نگرانی های مهارت گرفته تا فرصت های هوش مصنوعی
  • تأکید پارلمان بر لزوم تسهیل دسترسی و استفاده از افراد از اینترنت
  • پیش بینی 4000 دلار بیت کوین
  • چکه کردن بیت کوین برای نخبگان رامسر خطرناک بود
  • توسعه نرم افزار برای بهبود امنیت سایبری سازمانها
  • نیاز به پیگیری پیشرفت پروژه جیون در دو بخش: “زیرساخت” و “فرآیند”
  • چرا اپل هنوز در دنیای هوش مصنوعی چیزی نمی گوید؟
  • نیاز به پیگیری پیشرفت پروژه جی NAF در هر دو بخش از زیرساخت ها و فرآیند
  • سند کلی برای ترویج و ترویج امنیت سایبری تصویب شده است
  • سند کلی برای ترویج و ترویج امنیت سایبری تصویب شده است
  • آیا فصل جدید مدیریت فناوری در ایران توسط برنامه ملی هوش مصنوعی شکل گرفته است/ آیا سازمان ملی هوش مصنوعی است؟
  • 5 ٪ افزایش در تعداد کاربران ملی خدمات دولت هوشمند
  • الزام برای به دست آوردن مجوز وزارت بهداشت برای برنامه های خدمات آزمایشگاهی
  • ما مخالف حل مجوز تاکسی های اینترنتی شهرداری ها هستیم
  • اتفاقی که برای جلسه سخنگوی دولت با سخنگوی دولت افتاد
  • برنامه وزارت ارتباطات برای جذب مشارکت در بخش خصوصی در پروژه های ملی
  • قیمت طلا در بازار تهران سقوط می کند
  • ارسال پیام کوتاه و اخطار ممنوع است
  • تولید محتوای گسترده از میراث تاریخی و مذهبی با هوش مصنوعی
  • ما باید دانش آموزان را برای ابزارهای هوش مصنوعی آماده کنیم
  • بحران هویت انسانی در دوران هوش مصنوعی به ایده های جدید نیاز دارد
  • پشتیبانی تأیید شده از تولید بزرگ در فضای مجازی/ محتوای تشکیل شده در کشور
  • تعداد مشترکین ثابت و تلفن همراه برای اتصال باند پهن چقدر است؟
  • تأثیر ملموس از هوش مصنوعی در بهبود بخش فرهنگی و رسانه ای/کاهش هزینه های تولید با استفاده از هوش مصنوعی
  • یک مشکل غیر منتظره در فولاد قانونگذاری
  • ثبت نام 2 میلیون رومینگ تماس ملی
  • AREF: قوانین سنتی را نمی توان به فضای مجازی گسترش داد
  • AREF: قوانین سنتی را نمی توان به فضای مجازی گسترش داد
  • نقش اصلی فن آوری های ارتباطی در شکل دادن به آینده هوشمند
  • 2 ٪ سهم ارتباطات ثابت از شکایات ثبت شده در سیستم 1
  • طراحی 2 پروژه هوش مصنوعی کلانشهر برای کمک به تسکین انرژی
  • مشترکین پهنای باند موبایل از 5 میلیون کاربر فراتر رفتند

[xero_seo]

دسته ها

  • اخبار
  • دسته‌بندی نشده
  • About
  • Advertise
  • Careers
  • Contact

کلیه حقوق برای مجله خبری اقتصاد ارتباطات محفوظ است.

بدون نتیجه
مشاهده تمام نتایج
  • Home

کلیه حقوق برای مجله خبری اقتصاد ارتباطات محفوظ است.