الكشف عن ثغرة zero-day في ويندوز 7
تقيمك :نشر موقع VUPEN الأمني تحذير بوجود ثغرة zero-day في جميع إصدارات نظام ويندوز من ضمنهم Windows 7 و Windows Server 2008 R2. تمكن هذه الثغرة المهاجم الذي يمتلك صلاحيات مستخدم على النظام من تنفيذ هجوم يؤدي لحجب الخدمة (ظهور الشاشة الزرقاء) مع وجود إحتمال لتخطي الصلاحيات المحددة له في حال إستغلال الثغرة بشكل صحيح (Privilege Escalation).
حسب موقع VUPEN تصنف هذه الثغرة من نوع Buffer overflow سببها الدالة CreateDIBPalette الموجودة في تعريف الكيرنل Win32k.sys. مما يمكّن المهاجم الذي يمتلك صلاحيات مستخدم على النظام من إيقافه عن العمل أو حتى تشغيل أكواد ضارة بصلاحيات الكيرنل (SYSTEM).
أكد الموقع أن الإصدارات التالية مصابة بالثغرة:
- Windows 7
- Windows Server 2008 SP2
- Windows Server 2003 SP2
- Windows Vista SP2
- Windows XP SP3
حتى تاريخ كتابة هذا الخبر لا يوجد تأكيد من شركة مايكروسوفت عن هذه الثغرة ورغم أن غداً الثلاثاء هو Patch Tuesday الخاص بهذا الشر والذي ستطلق به مايكروسوفت تحديثات للعديد من منتجاتها إلا أن هذه الثغرة على الأغلب ستبقى للشهر القادم مالم تكسر مايكروسوفت دورتها الشهرية لترقيع الثغرات.
بالنسبة للمستخدم العادي لا أتوقع أن الأمر بهذا الخطورة مالم تستغل إحدى الفايروسات هذه الثغرة للإنتشار في النظام وتنفيذ أمور بصلاحيات SYSTEM دون علمه لكن في مجال السيرفرات الثغرة تعتبر خطيرة خصوصاً إذا إنتشر الإستغلال بشكل علني!
لمزيد من المعلومات: VUPEN/ADV-2010-2029

مختبر إختراق من الأردن أحب كل ما يتعلق بأمن المعلومات ، أساهم في كتابة العديد من المقالات والتحديات في مُجتمع iSecur1ty ، أحب البرمجة بلغة python ولدي خبره في إدارة السيرفرات وبناء الأنظمة.
التعليقات
عبد الصمد
9 أغسطس، 2010 الساعة 9:30 مبالمناسبة الثغرة غير قابلة للإستغلال
محمد البردعي
9 أغسطس، 2010 الساعة 10:32 مغير قابلة للإستغلال عن بعد لكن بمجرد استغلالها محليا على شكل برنامج خبيث سيحظى على صلاحيات عالية ستكفه لإلخاق أضرار إضافية مثل الإتصال بالمهاجم.
عبد الصمد
10 أغسطس، 2010 الساعة 12:52 صأعلم أن الثغرة تستغل محليا.
أنا قلت غير قابلة للإستغلال يعني لم يستطيعوا أن يعملوا إستغلال يقوم بعمل code execution لرفع الصلاحية و هذا راجع لعدم التحكم الكامل بالذاكرة خلال حدوث الفيض.
Dr.Virus
10 أغسطس، 2010 الساعة 9:28 مفعلا كما قال الأخ عبد المهيمن الخوف من الفيروسات إذا إستغلت هذه الثغرة فكلنا نعرف أنه مبرمجي الفيروسات يتابعون دائما الثغرات والمستهدفون دائما هم مستخدمي ويندوز وأيضا كما قال الأخ عبد المهيمن أيضا بالنسبة للسيرفرات يعتبر الأمر خطيرا..
كل يوم تأتينا المفاجآت من نظم تشغيل مايكروسوفت نتمنى أن يكون مفتوح المصدر وسوف يحظى بالكثير من المميزات 🙂
Hamed
13 أغسطس، 2010 الساعة 3:23 ص😐
مني مصدق … طلعتلي يمكن 4 مرات من يوم ما شريت الجهاز
Dr.Virus
14 أغسطس، 2010 الساعة 5:47 مليس شرطا أن تظهر الشاشة الزرقاء لهذا السبب.. مع العلم أن للشاشه الزرقاء أكثر من شكل.
Mr.MLL
18 أغسطس، 2010 الساعة 1:15 مالسلام عليكم أستخدم 7 وفيزتا وسيرفر 2008 حاليآ كلام أتوقع خرافي وتشويهي والعلم عند الله
عبد الله أمين
21 أغسطس، 2010 الساعة 8:21 مجزاك الله خيرا على المقالة،، و أظن أن استغلال الثغرة تكون حكرا على عدد معين و محدود من الناس
H-Security
26 أغسطس، 2010 الساعة 3:49 صما اعتقد لان وندوز فيستا واعلى يستخدم تقنية ASLR ما عندي خلفية اذا فيه طريقها لحلها اولا
لمعلومات حول ALSR
http://en.wikipedia.org/wiki/Address_space_layout_randomization
kokos
4 نوفمبر، 2010 الساعة 8:12 موالله يا اخوان جات لي فترة كل 1ساعة ياتي لي شاشة زرقاء تعيد الجهاز التشغيل وبعضهم قالي المشكلة في الويندوز 7