الأمن الإلكتروني

مايكروسوفت تطلق تحديثات أمنية طارئة لحماية منتجاتها من ثغرة فورية خطرة

أصدرت شركة مايكروسوفت تحديثات أمنية طارئة لكل من متصفح الويب (إيدج) Edge وخدمة مؤتمرات الفيديو (تيمز) Teams، وخدمة التراسل (سكايب) Skype، وذلك بهدف تصحيح ثغرتين أمنيتين في المكتبات المفتوحة المصدر التي تستخدمها المنتجات الثلاثة.

وتُعدُّ الثغرة الأولى، التي يجري تتبعها باسم CVE-2023-4863، خللًا ناتجًا عن ضعف تجاوز سعة المخزن المؤقت في مكتبة أكواد (ويب بي) WebP أو lipwebp، التي يتراوح تأثيرها بين الأعطال والتنفيذ التعسفي للتعليمات البرمجية.

أما الثغرة الأخرى، التي يجري تتبعها باسم CVE-2023-5217، فهي تحدث أيضًا بسبب ضعف تجاوز سعة المخزن المؤقت في تنسيق الترميز (في بي 8) VP8 بمكتبة ترميز الفيديو libvpx، مما قد يؤدي إلى تعطل التطبيق أو السماح بتنفيذ تعليمات برمجية عشوائية بعد الاستغلال الناجح.

ويستخدم مكتبة libwebp عددٌ كبيرٌ من المشاريع لترميز الصور بتنسيق WebP وفك ترميزها، ومن ذلك: متصفحات الويب الحديثة، مثل: سفاري، وفايرفوكس، وإيدج، وأوبرا، ومتصفحات الويب الأصلية لنظام أندرويد، بالإضافة إلى التطبيقات الشائعة، مثل: تطبيق إدارة كلمات المرور (باسورد1) Password، وتطبيق التراسل المشفر (سيجنال) Signal.

أما مكتبة libvpx، فيستخدمها برامج تشغيل الفيديو المكتبية، وخدمات البث عبر الإنترنت، مثل: نتفليكس، ويوتيوب، وأمازون برايم؛ لترميز الفيديو بتنسيقي (في بي9) VP9، و(في بي8) VP8 وفك ترميزه.

وكشفت مايكروسوفت في نشرتها الأمنية التي نُشرت يوم الاثنين أنها «على علم (بالثغرتين) وأصدرت تصحيحات مرتبطة بالثغرتين الأمنيتين CVE-2023-4863، و CVE-2023-5217 الخاصتين بالبرامج المفتوحة المصدر».

وتؤثر الثغرتان الأمنيتان فقط في عدد محدود من منتجات شركة مايكروسوفت، التي أصدرت تصحيحًا لحماية إيدج، وتيمز، وسكايب، و Wepp Image Extensions من ثغرة CVE-2023-4863، وإيدج من ثغرة CVE-2023-5217.

وسوف يُحدِّث متجر مايكروسوفت تلقائيًا جميع مستخدمي Webp Image Extensions المتأثرين. ومع ذلك، لن يُثبَّت التحديث الأمني إذا كانت التحديثات التلقائية للمتجر مُعطَّلة.

زر الذهاب إلى الأعلى