تمام نسخههای ویندوز، شامل نسخههای Workstation و Server از ویندوز ۷ تا آخرین نسخه 11 v24H2 و ویندوز سرور ۲۰۲۲، تحت تأثیر یک آسیبپذیری روز صفر قرار گرفتهاند. پژوهشگران 0patch نسبت به این موضوع هشدار دادهاند.
هکرها میتوانند با ساخت یک فایل مخرب و ترغیب کاربران به باز کردن پوشهای که این فایل در آن قرار دارد، از این آسیبپذیری سوءاستفاده کنند.
پژوهشگر 0patch، میتیا کولسک توضیح داد:”این آسیبپذیری به مهاجم اجازه میدهد تا اطلاعات اعتبارنامه NTLM کاربر را تنها با مشاهده فایل مخرب در Windows Explorer به دست آورد. برای مثال، با باز کردن یک پوشه مشترک یا دیسک USB که این فایل در آن قرار دارد، یا مشاهده پوشه Downloads که فایل مذکور قبلاً از صفحه وب مهاجم بهطور خودکار در آن دانلود شده است”
NTLM سیستم احراز هویت داخلی مایکروسافت است که تا حد زیادی توسط راهحلهای مدرنتر مانند Kerberos جایگزین شده است.
با این حال، NTLM همچنان برای سازگاری با سیستمها و برنامههای قدیمی مورد استفاده قرار میگیرد. این مجموعه پروتکلهای امنیتی، احراز هویت، یکپارچگی و محرمانگی را هنگام دسترسی به منابع شبکهای مانند فایلها یا چاپگرهای اشتراکی برای کاربران فراهم میکند. با این حال، مهاجمان میتوانند از این اعتبارنامهها برای دسترسی غیرمجاز به شبکههای سازمانی و دادههای حساس استفاده کنند.
0patch یک سرویس ارائهشده توسط شرکت امنیتی ACROS Security است که حتی پس از پایان پشتیبانی رسمی مایکروسافت از نسخههای قدیمی ویندوز، به ارائه بهروزرسانیهای امنیتی ادامه میدهد.
این شرکت این مشکل را به مایکروسافت گزارش کرده و یک وصله امنیتی کوچک و غیررسمی رایگان منتشر کرده است. با این حال، مایکروسافت هنوز وصله رسمی ارائه نداده است.
پژوهشگر گفت:”ما جزئیات مربوط به این آسیبپذیری را تا زمان انتشار وصله رسمی مایکروسافت فاش نمیکنیم تا ریسک سوءاستفاده مخرب به حداقل برسد”.
این سومین آسیبپذیری روز صفر است که اخیراً توسط 0patch کشف و به مایکروسافت گزارش شده است. پیش از این، آسیبپذیری “Windows Themes Spoofing” و مشکل “Mark of the Web” که سرور ۲۰۱۲ را تحت تأثیر قرار میدهند، گزارش شده بودند.
به گفته این شرکت، هیچ یک از این سه نقص و همچنین آسیبپذیری دیگری به نام “EventLogCrasher”، که توسط پژوهشگر دیگری به نام فلوریان کشف شده و امکان غیرفعال کردن تمامی گزارشهای رویداد ویندوز را روی همه کامپیوترهای دامنه فراهم میکند، هنوز وصله رسمی دریافت نکردهاند.
0patch به سازمانهایی که به هر دلیلی از NTLM استفاده میکنند، هشدار داده است که ممکن است تحت تأثیر سه آسیبپذیری دیگری که مایکروسافت تصمیم به رفع آنها نگرفته است، قرار گیرند.
این شرکت هشدار داد، “این نوع آسیبپذیریها بهطور منظم کشف میشوند و مهاجمان از وجود آنها مطلع هستند”.
0patch ادعا میکند که برای نسخههای قدیمی و حتی نسخههایی که هنوز بهروزرسانیهای رسمی مایکروسافت را دریافت میکنند، وصلههای امنیتی دارد. این شرکت برنامه دارد تا ویندوز ۱۰ را پس از پایان عمر رسمی آن در اکتبر ۲۰۲۵، بهطور مستقل پشتیبانی کند.
Cybernews برای دریافت نظر مایکروسافت با آنها تماس گرفته و پاسخ آن را در گزارش خود خواهد گنجاند.
منبع: https://cybernews.com/security/windows-zero-day-attackers-can-steal-ntlm-credentials/