ចំណុចខ្សោយ​ចំនួន ១២៩ ដែលមាន​ផល​ប៉ៈ​ពាល់​ទៅដល់​ផលិតផល Microsoft ប្រចាំខែ​មិថុនា ឆ្នាំ២០២០

0

ក្រុមហ៊ុន​ម៉ៃ​ក្រូ​សូ​ហ្វ​បានធ្វើ​ការចេញផ្សាយ​នូវ​បញ្ជី​ចំនុចខ្សោយ​ចំនួន ១២៩ ដែលមាន​ផល​ប៉ៈ​ពាល់​ទៅដល់​ផលិតផល​របស់ខ្លួន ក្នុងចំនោម​នោះ​មាន ១១ ចំណុច​ត្រូវបាន​ចាត់ទុកថា​មាន​លក្ខណៈ​ធ្ងន់ធ្ងរ​បំផុត។ ការវាយលុក​ដោយ​ជោគជ័យ​ទៅលើ​ចំណុចខ្សោយ​ធ្ងន់ធ្ងរ​ទាំង ១១ នេះ អាច​អនុញ្ញាត​ឲ្យ​មានការ​ដំណើរការ​កូដ​ពី​ចម្ងាយ (remote code) ដោយ​ហេ​គ​ឃ័​រ។ ចំនុចខ្សោយ​ទាំង ១១ នោះ មាន​ដូចតទៅៈ

  • CVE-2020-1073: ចំនុចខ្សោយ​នេះ​កើតមាន​នៅពេលដែល Chakra scripting engine ធ្វើការ​ជាមួយនឹង objects ក្នុង​អង្គ​ចងចាំ។ ការវាយប្រហារ​ជោគជ័យ​ទៅលើ​ចំនុចខ្សោយ​នេះ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដំណើរការ​កូដ​នានា ក្នុងនាម​ជា​អ្នកប្រើប្រាស់។
  • CVE-2020-1181 : ចំណុចខ្សោយ​ប្រភេទ remote code execution កើត​នៅក្នុង Microsoft SharePoint Server នៅពេលដែល​វា​ដំណើរ​មិនបាន​ត្រឹមត្រូវ​ក្នុងការ​កំណត់ និង​រាំងខ្ទប់ ASP.net web control ដែល​មិនមាន​សុវត្ថិភាព។ អ្នក​វាយប្រហារ​ដែលមាន​សិទ្ធ​ចូល​ប្រ័​ន្ធ​ធ្វើការ​វាយប្រហារ​ជោគជ័យ​លើ​ចំណុចខ្សោយ​នេះ​អាច​អនុញ្ញាតឱ្យ​មានការ​ដំណើរការ​ពាក្យ​បញ្ជា​នៅលើ​ប្រព័ន្ធ។
  • CVE-2020-1213, CVE-2020-1216, CVE-2020-1260: ចំនុចខ្សោយ​នេះ​កើតមាន​នៅពេលដែល VBScript engine ធ្វើការ​ជាមួយនឹង objects ក្នុង​អង្គ​ចងចាំ។ ចំនុចខ្សោយ​នេះ​អាច​បណ្តាល​ឲ្យ​មានការ​ប៉ៈ​ពាល់​ទៅលើ Memory ហើយ​អ្នក​វាយប្រហារ​អាច ធ្វើការ​ដំណើរ​កូដ​នានា​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែលមាន សិទ្ធ​ជា​អភិបាល​ជាដើម។
  • CVE-2020-1219: ចំនុចខ្សោយ​នេះ​កើតមានឡើង​នៅពេលដែល​កម្មវិធី​រុករក (browser) របស់ Microsoft ធ្វើការ​អាក់​សេស​លើ Objects ក្នុង​អង្គ​ចងចាំ។ ចំនុចខ្សោយ​នេះ​អាច​បណ្តាល​ឲ្យ​មានការ​ប៉ៈ​ពាល់​ទៅលើ Memory ហើយ​អ្នក​វាយប្រហារ​អាចធ្វើ​កា​រ​ដំណើរ​កូដ​នានា​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែល
  • CVE-2020-1248: ចំនុចខ្សោយ​នេះ​កើតមាន​នៅពេលដែល Windows Graphics Device Interface (GDI) ធ្វើការ​ជាមួយនឹង objects ក្នុង​អង្គ​ចងចាំ។ ចំនុចខ្សោយ​មួយ​នេះ​អាច​អនុញ្ញាត​ឲ្យ មានការ​វាយលុក​ទៅលើ​អង្គ​ចងចាំ ដែល​អាច​ដំណើរការ​កូដ​នានា​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់
  • CVE-2020-1281 : ចំនុចខ្សោយ​នេះ​កើតមានឡើង​នៅពេលដែល Microsoft Windows OLE បរាជ័យ​ក្នុងការ​បញ្ចូល ព័ត៌មាន​អ្នកប្រើប្រាស់​ត្រឹមត្រូវ។ អ្នក​វាយប្រហារ​អាច​ប្រើ​ចំនុច​ងាយ​រងគ្រោះ​នេះ​ដើម្បី​ប្រតិបត្តិ​កូដ​ព្យាបាទ។
  • CVE-2020-1286 : ចំនុចខ្សោយ​នេះ អាចអោយ​អ្នក​វាយប្រហារ​ប្រតិបត្តិ​កូដ​ពី​ចម្ងាយ​នៅពេលដែល Windows Shell មិនមាន​សុពលភាព​ត្រឹមត្រូវ។ចំនុចខ្សោយ​នេះ​អាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​ដំណើរការ​កូដ​នានា​ក្នុងនាម​ជា​អ្នកប្រើប្រាស់​ដូចជា​ការផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ និង​បង្កើត​គណនី​ថ្មី​ដែលមាន​សិទ្ធ​ជា​អភិបាល​ជាដើម
  • CVE-2020-1299: ចំនុចខ្សោយ​នេះ អាចអោយ​អ្នក​វាយប្រហារ​ប្រតិបត្តិ​កូដ​ពី​ចម្ងាយ​ដែលមាន​នៅក្នុង Microsoft Windows ដែល​អាច​អនុញ្ញាតឱ្យ​ប្រតិបត្តិ​កូដ​ពី​ចម្ងាយ​ប្រសិនបើ​ឯកសារ .LNK ត្រូវបាន​បើក​ដំណើរការ។ ការវាយលុក​ដោយ​ជោគជ័យ​ទៅលើ​ចំនុចខ្សោយ​នេះ គឺអាច​អនុញ្ញាតឱ្យ​អ្នក​វាយប្រហារ​តំឡើង​កម្មវិធី​បាន អាច​បើក​មើល​ផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ ឬ​បង្កើត​គណនី​ថ្មី​ជាមួយ​សិទ្ធិ​អ្នកប្រើប្រាស់​ពេញលេញ។
  • CVE-2020-1300: ចំនុចខ្សោយ​នេះ​អាចអោយ​អ្នក​វាយប្រហារ​ប្រតិបត្តិ​កូដ​ពី​ចម្ងាយ​នៅពេលដែល Microsoft Windows បរាជ័យ​ក្នុងការ​ដោះស្រាយ​ឯកសារ cabinet។ ចំនុចខ្សោយ​នេះ​អាច​អនុញ្ញាតអោយ​អ្នក​វាយប្រហារ ធ្វើការ​បញ្ចុះបញ្ចូល​អ្នក​ប្រើប្រាស់​ឱ្យ​បើក​ឯកសារ ពិសេស ឬ​ធ្វើឱ្យ​ខូច​ម៉ាស៊ីន Printer និង​បោក​បញ្ឆោត​អ្នកប្រើប្រាស់ ក្នុងការ​តំឡើង មេរោគ ដែល​បង្ក​គ្រោះថ្នាក់​ដូច ជា​កម្មវិធី​បញ្ជា​ម៉ាស៊ីនបោះពុម្ព។

ផលិតផល​ម៉ៃ​ក្រូ​សូ​ហ្វ​ដែល​រង​ផល​ប៉ៈ​ពាល់

  • Microsoft Windows
  • Microsoft Edge (EdgeHTML-based)
  • Microsoft Edge (Chromium-based) in IE Mode
  • Microsoft ChakraCore
  • Internet Explorer
  • Microsoft Office and Microsoft Office Services and Web Apps
  • Windows Defender
  • Microsoft Dynamics
  • Visual Studio
  • Azure DevOps
  • HoloLens
  • Adobe Flash Player
  • Microsoft Apps for Android
  • Windows App Store
  • System Center
  • Android App

ការវាយប្រហារ​ដោយ​ជោគជ័យ​ទៅលើ​ចំនុចខ្សោយ​ទាំងនោះ អាច​អនុញ្ញាត​ឲ្យ​អ្នក​វាយប្រហារ​ធ្វើការ​ដំណើរការ​នូវ​កូដ​នានា​ពី​ចម្ងាយ ហើយ​ធ្វើការ​គ្រប់គ្រង​ទៅលើ​ម៉ាស៊ីន​ទាំងនោះ​ដើម្បី​ធ្វើ​សកម្ម​ភាពមិន​អនុញ្ញាត​នានា ដោយ​រួមមាន​ការតំឡើង​កម្មវិធី បង្កើត​នូវ​គណនី​អភិបាល​ផ្សេងទៀត និង​ការបើក ផ្លាស់ប្តូរ ឬ​លុប​ទិន្នន័យ​នានា។អ្នកប្រើប្រាស់ និង​អភិបាល​គ្រប់គ្រង​ប្រព័ន្ធ​ត្រូវតែ​ធ្វើការ​អាប់​ដេ​ត​ជាបន្ទាន់៕

LEAVE A REPLY

Please enter your comment!
Please enter your name here