مقدمه
بازار آسیبپذیریهای ویندوز داغتر از همیشه است. محقق امنیتی با نام مستعار Chaotic Eclipse، بلافاصله پس از انتشار بهروزرسانیهای ماهانه مایکروسافت (Patch Tuesday)، یک اثبات مفهوم (PoC) برای یک آسیبپذیری صفر-روز (Zero-Day) منتشر کرده است که سرویس پروفایل کاربر ویندوز را هدف قرار میدهد.
جزئیات فنی
این آسیبپذیری که LegacyHive نامگذاری شده، یک نقص در سرویس Windows User Profile Service (یا همان ProfSvc) است که امکان ارتقای سطح دسترسی (Privilege Escalation) را فراهم میکند. سرویس ProfSvc یکی از اجزای اصلی و حساس ویندوز است که مدیریت حسابهای کاربری و محیطهای کاری را بر عهده دارد. با استفاده از این PoC، یک کاربر با دسترسی محدود میتواند به راحتی کنترل سیستم را در سطح مدیریتی (System-level) به دست بگیرد.
تحلیل و تأثیر
انتشار عمومی چنین کدهایی بهویژه بلافاصله پس از پچ سهشنبه، برای مایکروسافت یک چالش جدی است. چرا که مدیران سیستمها هنوز فرصت کافی برای بررسی و رفع مشکلات قبلی نداشتهاند و حالا با یک حفره امنیتی جدید روبرو هستند که هنوز برای آن هیچ وصله رسمی ارائه نشده است. این موضوع پنجرهای از فرصت برای مهاجمان ایجاد میکند تا از سیستمهای در دسترس سوءاستفاده کنند.
نتیجهگیری
امنیت سیستمعامل ویندوز در مواجهه با چنین آسیبپذیریهای ساختاری، بیش از هر چیز به مدیریت دقیق دسترسیها وابسته است. کاربران سازمانی باید تا زمان انتشار پچ رسمی توسط مایکروسافت، دسترسیهای غیرضروری را در سطوح کاربری محدود نگه دارند.