
الإرشادات الرسمية والحلول البديلة لـ CVE-2022-30190، وهي ثغرة في تنفيذ التعليمات البرمجية عن بُعد في أداة تشخيص دعم Microsoft (MSDT) يمكن استغلالها عبر تطبيقات Office.
إرشادات حول ثغرة CVE-2022-30190 في أداة التشخيص والدعم من Microsoft MSRC / بواسطة msrc / 30 مايو 2022 في يوم الاثنين 30 مايو 2022، أصدرت Microsoft ثغرة CVE-2022-30190 المتعلقة بثغرة أداة التشخيص والدعم من Microsoft (MSDT) في Windows.
توجد ثغرة في تنفيذ التعليمات البرمجية عن بُعد عند استدعاء MSDT باستخدام بروتوكول URL من تطبيق مُستدعٍ مثل Word. يمكن للمهاجم الذي يستغل هذه الثغرة بنجاح تشغيل تعليمات برمجية عشوائية بصلاحيات التطبيق المُستدعِي. يمكن للمهاجم بعد ذلك تثبيت البرامج، أو عرض البيانات أو تغييرها أو حذفها، أو إنشاء حسابات جديدة في السياق الذي تسمح به حقوق المستخدم.
يؤدي تعطيل بروتوكول URL الخاص بـ MSDT إلى منع تشغيل أدوات استكشاف الأخطاء وإصلاحها كروابط بما في ذلك الروابط في جميع أنحاء نظام التشغيل. لا يزال بإمكان الوصول إلى أدوات استكشاف الأخطاء وإصلاحها باستخدام تطبيق "Get Help" وفي إعدادات النظام كخيارات أخرى أو إضافية. اتبع هذه الخطوات للتعطيل:
reg export HKEY_CLASSES_ROOT\ms-msdt filenamereg delete HKEY_CLASSES_ROOT\ms-msdt /freg import filenameيوفر Microsoft Defender Antivirus اكتشافات وحماية ضد استغلال الثغرات المحتملة تحت التوقيعات التالية باستخدام إصدار الكشف 1.367.851.0 أو أعلى:
يجب على العملاء الذين يستخدمون Microsoft Defender Antivirus (MDAV) تشغيل الحماية المستندة إلى السحابة وإرسال العينات تلقائيًا. تستخدم هذه الإمكانيات الذكاء الاصطناعي والتعلم الآلي لتحديد التهديدات الجديدة وغير المعروفة وإيقافها بسرعة.
يوفر Microsoft Defender for Endpoint للعملاء اكتشافات وتنبيهات. يمكن أن يشير عنوان التنبيه التالي في بوابة Microsoft 365 Defender إلى نشاط تهديد على شبكتك:
يمكن لعملاء Microsoft Defender for Endpoint (MDE) تمكين قاعدة تقليل سطح الهجوم "حظر جميع تطبيقات Office من إنشاء عمليات فرعية" GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a التي تمنع تطبيقات Office من إنشاء عمليات فرعية. إن إنشاء عمليات فرعية ضارة هو استراتيجية شائعة للبرامج الضارة. لمزيد من المعلومات، راجع قاعدة ASR حظر جميع تطبيقات Office من إنشاء عمليات فرعية.
يوفر Microsoft Defender for Office 365 اكتشافات وحماية لرسائل البريد الإلكتروني التي تحتوي على مستندات ضارة أو عنوان URL يُستخدم لاستغلال هذه الثغرة:
س: هل توفر طريقة العرض المحمية (Protected View) و Application Guard for Office حماية من هذه الثغرة؟
ج: إذا كان التطبيق المُستدعِي هو تطبيق Microsoft Office، فافتراضيًا، يفتح Microsoft Office المستندات من الإنترنت في طريقة العرض المحمية أو Application Guard for Office، وكلاهما يمنع الهجوم الحالي.
للحصول على معلومات حول طريقة العرض المحمية، راجع ما هي طريقة العرض المحمية؟ للحصول على معلومات حول Application Guard for Office، راجع Application Guard for Office.
س: هل يُعد تكوين إعداد GPO Computer Configuration\Administrative Templates\System\Troubleshooting and Diagnostics\Microsoft Support Diagnostic Tool\”أداة التشخيص والدعم من Microsoft: تشغيل التواصل التفاعلي لـ MSDT مع مزود الدعم” إلى "معطل" حلاً بديلاً آخر؟
سجل التسجيل: HKEY_LOCAL_MACHINE
مسار التسجيل: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy\
اسم القيمة: DisableQueryRemoteServer
النوع: REG_DWORD
القيمة: 0
ج: لا، لا يوفر إعداد GPO هذا حماية ضد هذه الثغرة. "التواصل التفاعلي مع مزود الدعم" هو وضع خاص يعمل به MSDT عند تشغيله بدون معلمات، وليس له أي تأثير على دعم MSDT لبروتوكول URL.
س: هل يُعد تكوين إعداد GPO Computer Configuration – Administrative Templates – System – Troubleshooting and Diagnostics – Microsoft Support Diagnostic Tool\”استكشاف الأخطاء وإصلاحها: السماح للمستخدمين بالوصول إلى استكشاف الأخطاء وإصلاحها الموصى به للمشكلات المعروفة” إلى "معطل" حلاً بديلاً آخر؟
ج: لا، لا يؤثر تمكين أو تعطيل نهج المجموعة هذا على الجزء المعرض للخطر من وظيفة مستكشف الأخطاء، لذلك فهو ليس حلاً بديلاً قابلاً للتطبيق.
س: هل يُعد حظر MSDT باستخدام تقنيات مثل Windows Defender Application Control (WDAC) معادلاً لإزالة معالج MSDT HKEY_CLASSES_ROOT\ms-msdt كحل بديل قابل للتطبيق؟
ج: سيؤدي حظر MSDT إلى منع تشغيل جميع مستكشفات أخطاء Windows القائمة على MSDT، مثل مستكشف أخطاء الشبكة ومستكشف أخطاء الطابعة. الحل البديل الموصى به يعطل دعم النقر على روابط MSDT ويمكن للمستخدمين الاستمرار في استخدام مستكشفات أخطاء Windows المألوفة.
س: ما إصدارات Windows التي تتطلب الحل البديل؟
ج: بروتوكول URL الخاص بـ MSDT متاح في Windows Server 2019 و Windows 10 الإصدار 1809 والإصدارات الأحدث المدعومة من Windows. لن يكون مفتاح التسجيل المذكور في قسم الحل البديل موجودًا في الإصدارات الأقدم المدعومة من Windows، لذلك لا يلزم الحل البديل.
سنقوم بتحديث CVE-2022-30190 بمزيد من المعلومات.
فريق MSRC
المراجعات: