ចំណុចខ្សោយ​ធ្ងន់ធ្ងរ​បំផុត​ចំនួន ១៣ របស់​ផលិតផល Microsoft ប្រចាំ​ខែឧសភា ឆ្នាំ២០២០

0

ក្រុមហ៊ុន​ម៉ៃ​ក្រូ​សូ​ហ្វ​បានធ្វើ​ការចេញផ្សាយ​នូវ​បញ្ជី​ចំនុចខ្សោយ​ចំនួន ១១១ ដែលមាន​ផល​ប៉ៈ​ពាល់​ទៅដល់​ផលិតផល​របស់ខ្លួន​ក្នុងនោះ​មាន ១៣ចំណុច ត្រូវបាន​ចាត់ទុកថា​មាន​លក្ខណៈ​ធ្ងន់ធ្ងរ​បំផុត និង ៩១ ចំណុច​មាន​លក្ខណៈ​ធ្ងន់ធ្ងរ​មធ្យម។ ការវាយលុក​ជោគជ័យ​ទៅលើ​ចំណុចខ្សោយ​ធ្ងន់ធ្ងរ​ទាំងនេះ អាច​អនុញ្ញាត​ឲ្យ​មានការ​ដំណើរការ​កូដ​នានា​ពី​ចម្ងាយ (remote code) ដោយ​ហេ​គ​ឃ័​រ យើង​សូម​លើកយក​ចំណុចខ្សោយ​សំខាន់​ដែល​អាច​ប្រឈម​នឹង​ការវាយប្រហារ​ខ្ពស់​ដូចខាងក្រោម៖

CVE-2020-1037: ចំណុចខ្សោយ​ប្រភេទ remote code execution កើតមាន​នៅពេលដែល ChakraCore scripting engine ធ្វើការ​ជាមួយនឹង objects ក្នុង​អង្គ​ចងចាំ​នៅក្នុង Microsoft Edge។ ចំណុចខ្សោយ​មួយ​នេះ​អាច​អនុញ្ញាតឱ្យ​មានការ​វាយលុក​ទៅលើ​អង្គ​ចងចាំ ការវាយប្រហារ​ជោគជ័យ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដំណើរការ​កូដ​នានា​ពី​ម្ងា​យ​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែលមាន​សិទ្ធ​ជា​អភិបាល​គ្រប់គ្រង​លើ​ប្រព័ន្ធ​ទាំងមូល​តែម្តង។

CVE-2020-1117: ចំណុចខ្សោយ​ប្រភេទ remote code execution កើត​នៅពេលដែល Color Management Module (ICM32.dll) ធ្វើការ​ជាមួយនឹង objects ក្នុង​អង្គ​ចងចាំ។ ចំណុចខ្សោយ​មួយ​នេះ​អាច​អនុញ្ញាតឱ្យ​មានការ​វាយលុក​ទៅលើ​អង្គ​ចងចាំ ការវាយប្រហារ​ជោគជ័យ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដំណើរការ​កូដ​នានា​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែលមាន​សិទ្ធ​ជា​អភិបាល​គ្រប់គ្រង​លើ​ប្រព័ន្ធ​ទាំងមូល​តែម្តង

CVE-2020-1056: ចំណុចខ្សោយ​ប្រភេទ privilege elevation កើត​នៅពេលដែល​កម្មវិធី Microsoft Edge មិនបាន​ប្រើប្រាស់ cross domain policies។ ការវាយប្រហារ​ជោគជ័យ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ភ្ជាប់ ឬ​បើក​មើល​ទិន្នន័យ​ដែលមាន​ក្នុង domain មួយ ហើយ​និង​បញ្ចូល​វា​ទៅក្នុង domain មួយ​ផ្សេងទៀត។

CVE-2020-1153: ចំណុចខ្សោយ​ប្រភេទ remote code execution កើតមាន​នៅពេលដែល Microsoft Graphics Component ធ្វើការ​អាក់​សេស​មិន​ត្រឹមត្រូវ​ទៅលើ objects ក្នុង​អង្គ​ចងចាំ ការវាយប្រហារ​ជោគជ័យ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដំណើរការ​កូដ​នានា​ពី​ម្ងា​យ​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់។

CVE-2020-1069: ចំណុចខ្សោយ​ប្រភេទ remote code execution កើត​នៅក្នុង Microsoft SharePoint Server នៅពេលដែល​វា​ដំណើរ​មិនបាន​ត្រឹមត្រូវ​ក្នុងការ​កំណត់ និង​រាំងខ្ទប់ ASP.net web control ដែល​មិនមាន​សុវត្ថិភាព។ អ្នក​វាយប្រហារ​ដែលមាន​សិទ្ធ​ចូល​ប្រ័​ន្ធ​ធ្វើការ​វាយប្រហារ​ជោគជ័យ​លើ​ចំណុចខ្សោយ​នេះ​អាច​អនុញ្ញាតឱ្យ​មានការ​ដំណើរការ​ពាក្យ​បញ្ជា​នៅលើ​ប្រព័ន្ធ។

CVE-2020-1065: ចំណុចខ្សោយ​ប្រភេទ remote code execution កើត​នៅពេលដែល ChakraCore scripting engine ធ្វើការ​ជាមួយនឹង objects ក្នុង​អង្គ​ចងចាំ។ ចំណុចខ្សោយ​មួយ​នេះ​អាច​អនុញ្ញាតឱ្យ​មានការ​វាយលុក​ទៅលើ​អង្គ​ចងចាំ ការវាយប្រហារ​ជោគជ័យ​អាចឱ្យ​អ្នក​វាយប្រហារ​មានលទ្ធភាព​ដំណើរការ​កូដ​នានា​ពី​ម្ងា​យ​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែលមាន​សិទ្ធ​ជា​អភិបាល​គ្រប់គ្រង​លើ​ប្រព័ន្ធ​ទាំងមូល​តែម្តង។

CVE-2020-1192: ចំណុចខ្សោយ​ប្រភេទ remote code execution កើត​នៅក្នុង​កម្មវិធី Visual Studio Code នៅពេលដែល​មានការ​ដំណើរការ plugin របស់ python បើកមុខ​ងារ workspace setting ពី​ឯកសារ notebook។ ការវាយប្រហារ​ជោគជ័យ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដំណើរការ​កូដ​នានា​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែលមាន​សិទ្ធ​ជា​អភិបាល​គ្រប់គ្រង​លើ​ប្រព័ន្ធ​ទាំងមូល​តែម្តង។

CVE-2020-1023, CVE-2020-1024, CVE-2020-1102: ចំនុចខ្សោយ​នេះ​កើតមាន​នៅពេលដែល​កម្ម​វិធី Microsoft SharePoint បរាជ័យ​ក្នុងការ​ពិនិត្យមើល source markup នៃ application package។ ការវាយប្រហារ​ជោគជ័យ​លើ​ចំនុចខ្សោយ​មួយ​នេះ អាច​អនុញ្ញាតឱ្យ​មានការ​ដំណើរការ​ពាក្យ​បញ្ជា​ក្នុង​សិទ្ធ​ជា SharePoint application pool និង SharePoint server farm account នៅលើ​ប្រព័ន្ធ។

CVE-2020-1028, CVE-2020-1136, CVE-2020-1126: ចំណុចខ្សោយ​ប្រភេទ memory corruption កើតមាន​នៅក្នុង​កម្មវិធី Windows Media Foundation ធ្វើការ​ជាមួយនឹង objects ក្នុង​អង្គ​ចងចាំ​មិនបាន​ត្រឹមត្រូវ។ ចំណុចខ្សោយ​មួយ​នេះ​អាច​អនុញ្ញាតឱ្យ​មានការ​វាយលុក​ទៅលើ​អង្គ​ចងចាំ ការវាយប្រហារ​ជោគជ័យ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដំណើរការ​កូដ​នានា​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែលមាន​សិទ្ធ​ជា​អភិបាល​គ្រប់គ្រង​លើ​ប្រព័ន្ធ​ទាំងមូល​តែម្តង។

ផលិតផល​ម៉ៃ​ក្រូ​សូ​ហ្វ​ដែល​រង​ផល​ប៉ៈ​ពាល់

Microsoft Windows

Microsoft Edge (EdgeHTML-based)

Microsoft Edge (Chromium-based)

ChakraCore

Internet Explorer

Microsoft Office and Microsoft Office Services and Web Apps

Windows Defender

Visual Studio

Microsoft Dynamics

.NET Framework

.NET Core

Power BI

ការវាយប្រហារ​ដោយ​ជោគជ័យ​ទៅលើ​ចំនុចខ្សោយ​ទាំងនោះ អាច​អនុញ្ញាត​ឲ្យ​អ្នក​វាយប្រហារ​ធ្វើការ​ដំណើរការ​នូវ​កូដ​នានា​ពី​ចម្ងាយ ហើយ​ធ្វើការ​គ្រប់គ្រង​ទៅលើ​ម៉ាស៊ីន​ទាំងនោះ​ដើម្បី​ធ្វើ​សកម្ម​ភាពមិន​អនុញ្ញាត​នានា ដោយ​រួមមាន​ការតំឡើង​កម្មវិធី បង្កើត​នូវ​គណនី​អភិបាល​ផ្សេងទៀត និង​ការបើក ផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ​នានា។អ្នកប្រើប្រាស់ និង​អភិបាល​គ្រប់គ្រង​ប្រព័ន្ធ​ត្រូវតែ​ធ្វើការ​អាប់​ដេ​ត​ជាបន្ទាន់៕

LEAVE A REPLY

Please enter your comment!
Please enter your name here