خبرگزاری CoinWorld گزارش میدهد:
یک محقق امنیتی روش بهرهبرداری از آسیبپذیری روز صفر ویندوز به نام ShieldBreak را افشا کرده است. این آسیبپذیری به مؤلفه امنیتی داخلی ویندوز، یعنی Windows Defender، مربوط میشود و در صورت موفقیت حمله، حسابهای با دسترسی کم میتوانند به دسترسی کامل به دستگاه و دادهها ارتقا یابند.
این آسیبپذیری چندین نسخه را تحت تأثیر قرار میدهد
به گفته محقق Nightmare Eclipse، ShieldBreak میتواند در ویندوز 10، ویندوز 11 و ویندوز Server 2025 اجرا شود که شامل آخرین نسخه ویندوز 11 یعنی 25H2 نیز میشود. برنامه اثبات مفهوم منتشر شده به صورت یک برنامه ویندوزی ارائه شده است و نیاز به اجرای فعال کاربر دارد تا آسیبپذیری فعال شود.
محقق امنیتی Will Dormann اعلام کرده است که او این آسیبپذیری را تأیید کرده و یکی از پیشنیازهای موفقیت حمله را فعال بودن Windows Defender در دستگاه هدف تأیید کرده است.
مایکروسافت هنوز اصلاحی ارائه نکرده است
تا زمان گزارش TechCrunch، مایکروسافت هنوز بهروزرسانی امنیتی برای ShieldBreak منتشر نکرده است. سخنگوی مایکروسافت در پاسخ به پرسشهای رسانهای نیز بلافاصله نظری نداده است. از آنجا که شرکت قبل از افشای جزئیات آسیبپذیری، اصلاحی انجام نداده است، این مشکل به عنوان یک آسیبپذیری روز صفر طبقهبندی میشود.
این افشاگری تنها یک روز پس از "سهشنبه وصله" مایکروسافت که بهروزرسانیهای امنیتی ماهانه را شامل میشود، رخ داده است. گزارشها نشان میدهد که تعداد وصلههای مایکروسافت در دو ماه گذشته نزدیک به 500 آسیبپذیری بوده است که نشاندهنده ادامه روند تعمیرات فشرده آن است.
سیاست افشا دوباره مورد بحث قرار گرفت
Nightmare Eclipse در چندین پست وبلاگی اعلام کرده است که مایکروسافت به درستی به گزارشهای آسیبپذیری او رسیدگی نکرده و در ارتباطات خود مشکلاتی دارد، بنابراین تصمیم به افشای آسیبپذیریهای مربوطه گرفته است. برخی از آسیبپذیریهای وی که قبلاً افشا شدهاند، بعداً در حملات واقعی علیه سازمانها مورد استفاده قرار گرفتهاند.
در ماه مه امسال، مایکروسافت هشدار داد که اگر محققان امنیتی جزئیات آسیبپذیریهای روز صفر را خارج از سیاست افشای شرکت منتشر کنند، ممکن است با اقدامات قانونی مواجه شوند. این بیانیه بعداً در جامعه امنیتی واکنشهایی را به دنبال داشت و بسیاری از محققان اعلام کردند که تجربههای مشابهی داشتهاند. پس از آن، مایکروسافت برخی از اظهارات مربوطه را پس گرفت، اما پست اصلی هنوز آنلاین است.
گزارشها همچنین به این نکته اشاره میکنند که مایکروسافت به طور فزایندهای از هوش مصنوعی برای شناسایی و پاکسازی نقصهای امنیتی استفاده میکند که این نیز به حفظ تعداد بالای وصلههای ماهانه اخیر کمک کرده است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























