تسمح بالاستيلاء على وحدة تحكم المجال
ناقش الباحثون الأمنيون في نهاية شهر يونيو، إحدى الثغرات الأمنية في خدمة «ويندوز برينت سبولر»، أطلقوا عليها اسم «برينت نايتمير».
كان من المفترض أن يصلح التصحيح الذي تم إصداره الثغرة الأمنية في وقت لاحق من الشهر نفسه، وقد نجح في ذلك، ولكن حدثت مشكلتان في ذلك الأمر؛ إذ أغلق التصحيح CVE-2021-1675 ولكن لم يغلق CVE-2021-34527 على أجهزة الكمبيوتر أو الخوادم التي تعمل بنظام التشغيل ويندوز غير المصححة، يمكن للمخترقين استخدام الثغرات الأمنية للسيطرة.
سببان للخطورةووفقًا لمدونة «كاسبرسكي»، تُعد ثغرة «برينت نايت مير» غاية في الخطورة لسببين رئيسيين، الأول، تكون خدمة «ويندوز برينت سبولر» مُمكَّنة افتراضيًا على جميع الأنظمة المستندة إلى ويندوز، بما في ذلك وحدات التحكم بالمجال وأجهزة الكمبيوتر التي تتمتع بامتيازات مسؤول النظام، مما يجعل جميع أجهزة الكمبيوتر هذه عرضة للخطر.
الأمر الثاني، أدى سوء التفاهم بين فرق الباحثين (وربما خطأ بسيط) إلى نشر إثبات مفهوم استغلال «برينت نايت مير» على الإنترنت. محاولات استغلالكان الباحثون المعنيون متأكدين تمامًا من أن التصحيح الخاص بشهر يونيو من ميكروسوفت قد حل المشكلة بالفعل، لذلك شاركوا عملهم مع مجتمع الخبراء، ومع ذلك ظلت الثغرة خطيرة. تمت إزالة إثبات المفهوم (PoC) بسرعة، ولكن ليس قبل أن ينسخه العديد من الأطراف، ولهذا السبب يتوقع خبراء كاسبرسكي ارتفاعًا في محاولات استغلال ثغرة «برينت نايت مير».
استغلال الثغراتCVE-2021-1675 هي ثغرة رفع امتيازات، إذ تسمح للمهاجم الذي يتمتع بامتيازات وصول منخفضة بصياغة ملف DLL ضار، واستخدامه لتشغيل استغلال واكتساب امتيازات أعلى، إلا أن هذا الأمر لن يكون ممكنًا إلا إذا كان المهاجم لديه بالفعل صلاحية الوصول المباشر إلى الكمبيوتر المعرض للخطر.
وتعتبر ميكروسوفت أن هذه الثغرة الأمنية منخفضة المخاطر نسبيًا.
الأكثر خطورةتُعد ثغرة CVE-2021-34527 أكثر خطورة إلى حد كبير، ورغم أنها تشبه الثغرة الأخرى، فإنها ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE)، مما يعني أنها تسمح بحقن ملفات DLL عن بُعد، ونظرًا لأن المخترقين يمكنهم استخدام ثغرة «برينت نايتمير» للوصول إلى البيانات الموجودة في البنية الأساسية للشركة، فقد يستخدمون أيضًا استغلال هجمات برامج الفدية.
كيفية الحمايةووفقًا لمدونة «كاسبرسكي»، فإن خطوتك الأولى للحماية من هجمات «برينت نايت مير» هي تثبيت التصحيحين الصادرين من ميكروسوفت.
تعرض الصفحة الأخيرة أيضًا بعض الحلول من ميكروسوفت في حالة عدم تمكنك من استخدام التصحيحات، ولا يتطلب أحدها حتى تعطيل خدمة «ويندوز برينت سبولر».
ومع ذلك، فإننا نقترح بشدة تعطيل خدمة Windows Print Spooler على أجهزة الكمبيوتر التي لا تحتاج إليها، على وجه الخصوص، من المستبعد جدًا أن تحتاج خوادم وحدة التحكم بالمجال إلى القدرة على الطباعة.
بالإضافة إلى ذلك، تحتاج جميع الخوادم وأجهزة الكمبيوتر حلولاً أمنية موثوقة لنقاط النهاية، والتي تمنع محاولات استغلال الثغرات الأمنية المعروفة وغير المعروفة حتى الآن، ومن بينها ثغرة PrintNightmare.
كان من المفترض أن يصلح التصحيح الذي تم إصداره الثغرة الأمنية في وقت لاحق من الشهر نفسه، وقد نجح في ذلك، ولكن حدثت مشكلتان في ذلك الأمر؛ إذ أغلق التصحيح CVE-2021-1675 ولكن لم يغلق CVE-2021-34527 على أجهزة الكمبيوتر أو الخوادم التي تعمل بنظام التشغيل ويندوز غير المصححة، يمكن للمخترقين استخدام الثغرات الأمنية للسيطرة.
سببان للخطورةووفقًا لمدونة «كاسبرسكي»، تُعد ثغرة «برينت نايت مير» غاية في الخطورة لسببين رئيسيين، الأول، تكون خدمة «ويندوز برينت سبولر» مُمكَّنة افتراضيًا على جميع الأنظمة المستندة إلى ويندوز، بما في ذلك وحدات التحكم بالمجال وأجهزة الكمبيوتر التي تتمتع بامتيازات مسؤول النظام، مما يجعل جميع أجهزة الكمبيوتر هذه عرضة للخطر.
الأمر الثاني، أدى سوء التفاهم بين فرق الباحثين (وربما خطأ بسيط) إلى نشر إثبات مفهوم استغلال «برينت نايت مير» على الإنترنت. محاولات استغلالكان الباحثون المعنيون متأكدين تمامًا من أن التصحيح الخاص بشهر يونيو من ميكروسوفت قد حل المشكلة بالفعل، لذلك شاركوا عملهم مع مجتمع الخبراء، ومع ذلك ظلت الثغرة خطيرة. تمت إزالة إثبات المفهوم (PoC) بسرعة، ولكن ليس قبل أن ينسخه العديد من الأطراف، ولهذا السبب يتوقع خبراء كاسبرسكي ارتفاعًا في محاولات استغلال ثغرة «برينت نايت مير».
استغلال الثغراتCVE-2021-1675 هي ثغرة رفع امتيازات، إذ تسمح للمهاجم الذي يتمتع بامتيازات وصول منخفضة بصياغة ملف DLL ضار، واستخدامه لتشغيل استغلال واكتساب امتيازات أعلى، إلا أن هذا الأمر لن يكون ممكنًا إلا إذا كان المهاجم لديه بالفعل صلاحية الوصول المباشر إلى الكمبيوتر المعرض للخطر.
وتعتبر ميكروسوفت أن هذه الثغرة الأمنية منخفضة المخاطر نسبيًا.
الأكثر خطورةتُعد ثغرة CVE-2021-34527 أكثر خطورة إلى حد كبير، ورغم أنها تشبه الثغرة الأخرى، فإنها ثغرة تنفيذ تعليمات برمجية عن بُعد (RCE)، مما يعني أنها تسمح بحقن ملفات DLL عن بُعد، ونظرًا لأن المخترقين يمكنهم استخدام ثغرة «برينت نايتمير» للوصول إلى البيانات الموجودة في البنية الأساسية للشركة، فقد يستخدمون أيضًا استغلال هجمات برامج الفدية.
كيفية الحمايةووفقًا لمدونة «كاسبرسكي»، فإن خطوتك الأولى للحماية من هجمات «برينت نايت مير» هي تثبيت التصحيحين الصادرين من ميكروسوفت.
تعرض الصفحة الأخيرة أيضًا بعض الحلول من ميكروسوفت في حالة عدم تمكنك من استخدام التصحيحات، ولا يتطلب أحدها حتى تعطيل خدمة «ويندوز برينت سبولر».
ومع ذلك، فإننا نقترح بشدة تعطيل خدمة Windows Print Spooler على أجهزة الكمبيوتر التي لا تحتاج إليها، على وجه الخصوص، من المستبعد جدًا أن تحتاج خوادم وحدة التحكم بالمجال إلى القدرة على الطباعة.
بالإضافة إلى ذلك، تحتاج جميع الخوادم وأجهزة الكمبيوتر حلولاً أمنية موثوقة لنقاط النهاية، والتي تمنع محاولات استغلال الثغرات الأمنية المعروفة وغير المعروفة حتى الآن، ومن بينها ثغرة PrintNightmare.