BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

KLA11084
Microsoft Edge ve Microsoft Internet Explorer'daki birden çok güvenlik açığı

Yüklendi : 07/05/2018
Bulunma tarihi
?
08/08/2017
Şiddet
?
Kritik
Açıklama

Microsoft Internet Explorer ve Microsoft Edge'de birden çok ciddi güvenlik açığı bulundu. Kötü amaçlı kullanıcılar, ayrıcalıklar elde etmek, güvenlik sınırlamalarını atlamak, isteğe bağlı kod çalıştırmak ve hassas bilgiler edinmek için bu güvenlik açıklarından yararlanabilir.

Aşağıda güvenlik açıklarının tam listesi:

  1. Microsoft Edge'de sanal alanın yanlış bir şekilde ele alınması, ayrıcalıklar elde etmek için yerel olarak kullanılabilir.
  2. UMCI'nin (Kullanıcı Modu Kodu Bütünlüğü) politikalarının yanlış bir şekilde doğrulanması, bir kullanıcıyı özel olarak tasarlanmış bir web sitesini ziyaret etmeye ve güvenlik kısıtlamalarını atlamak için kötü amaçlı bir uygulama çalıştırmaya ikna ederek yerel olarak kullanılabilir.
  3. JavaScript motorlarındaki bellekteki nesnelerin yanlış işlenmesiyle ilgili birden fazla güvenlik açığı, özel olarak tasarlanmış bir web sitesi, tarayıcı oluşturma altyapısını barındıran Microsoft Office belgesi veya rasgele kod yürütmek üzere bir uygulamada "başlatma için güvenli" işaretli katıştırılmış ActiveX denetimi aracılığıyla uzaktan kullanılabilir.
  4. Microsoft Edge JIT (Just-In-Time) derleyicisi tarafından derlenen koddaki belleğe erişimin yanlış bir şekilde ele alınmasıyla ilgili ACG (Keyfi Kod Koruması) baypas güvenlik açığı, güvenlik kısıtlamalarını atlamak için özel olarak tasarlanmış bir web sitesi aracılığıyla uzaktan kullanılabilir;
  5. Microsoft Edge'deki JavaScript parametrelerinin hatalı bir şekilde doğrulanması ve dezenfekte edilmesi, bir kullanıcıyı, imtiyaz kazanmak için kötü amaçlı bir web sitesinde barındırılan özel olarak tasarlanmış bir bağlantıyı tıklatmaya ikna ederek uzaktan kullanılabilir.
  6. Microsoft Edge'deki bazı işlevlerde bellekte nesnelerin yanlış işlenmesiyle ilgili birden fazla güvenlik açığı, bir kullanıcıyı hassas bilgiler elde etmek için özel olarak tasarlanmış bir web sitesini görüntülemeye ikna ederek uzaktan kullanılabilir.
  7. Microsoft Edge'deki etki alanları arası politikaların uygunsuz bir şekilde uygulanması, bir kullanıcının özel olarak tasarlanmış bir sayfayı yüklemesine veya güvenlik kısıtlamalarını atlamak için kötü amaçlı bir web sitesini ziyaret etmeye ikna ederek uzaktan kullanılabilir.
  8. Microsoft Internet Explorer'daki bellekteki nesnelerin yanlış işlenmesi, bir kullanıcıyı isteğe bağlı kod yürütmek için özel olarak tasarlanmış bir web sitesini görüntülemeye ikna ederek uzaktan kullanılabilir.
  9. Bellekteki nesnelerin yanlış işlenmesiyle ilgili birden fazla güvenlik açığı, bir kullanıcıyı isteğe bağlı kod çalıştırmak için özel olarak tasarlanmış bir web sitesini görüntülemeye ikna ederek uzaktan kullanılabilir.
  10. Chakra komut dosyası altyapısındaki bazı işlevlerde bellekte bulunan nesnelerin yanlış işlenmesi, bir kullanıcının hassas bilgileri elde etmek için özel olarak tasarlanmış bir web sitesini görüntülemeye ikna ederek uzaktan kullanılabilir.
  11. Microsoft Edge'deki Microsoft komut dosyalama motorlarında bellekte bulunan nesnelerin yanlış işlenmesi, özel olarak tasarlanmış bir web sitesi, tarayıcı oluşturma altyapısını barındıran Microsoft Office belgesi veya rasgele kod yürütmek için bir uygulamada "başlatma için güvenli" olarak işaretlenmiş yerleşik ActiveX denetimi aracılığıyla uzaktan kullanılabilir. ;
  12. Etkilenen senaryolardaki dizelerin yanlış bir şekilde doğrulanması, hassas bilgiler elde etmek için özel olarak tasarlanmış bir web sitesi aracılığıyla uzaktan kullanılabilir.
  13. Microsoft Edge'de bellekteki nesnelerin yanlış işlenmesiyle ilgili birden çok güvenlik açığı, bir kullanıcıyı isteğe bağlı kod yürütmek için özel olarak tasarlanmış bir web sitesini görüntülemeye ikna ederek uzaktan kullanılabilir.
  14. Chakra JavaScript komut dosyası altyapısındaki bellekteki nesnelerin yanlış işlenmesi, keyfi kod yürütmek için uzaktan kullanılabilir.

Teknik detaylar

Güvenlik açıklarından (9) ve (13) yararlanmak için, bir saldırgan e-posta veya anlık ileti yoluyla kötü amaçlı web sitesine bir URL gönderebilir.

Savunmasızlıktan (12) yararlanma, saldırganların hafızadan hassas verileri almasına ve muhtemelen ASLR'yi (Adres Alanı Düzeni Randomizasyon) atlamasına olanak tanır.

Etkilenmiş ürünler

Microsoft Edge
Microsoft Internet Explorer 9'dan 11'e kadar olan sürümler

Çözüm

Windows Güncellemenizde listelenen KB bölümünden gerekli güncellemeleri yükleyin (Windows Update genellikle Kontrol Panelinden erişilebilir)

Orijinal öneriler

CVE-2017-8503
CVE-2017-8625
CVE-2017-8634
CVE-2017-8635
CVE-2017-8636
CVE-2017-8637
CVE-2017-8638
CVE-2017-8639
CVE-2017-8640
CVE-2017-8641
CVE-2017-8642
CVE-2017-8644
CVE-2017-8645
CVE-2017-8646
CVE-2017-8647
CVE-2017-8650
CVE-2017-8651
CVE-2017-8652
CVE-2017-8653
CVE-2017-8655
CVE-2017-8656
CVE-2017-8657
CVE-2017-8659
CVE-2017-8661
CVE-2017-8662
CVE-2017-8669
CVE-2017-8670
CVE-2017-8671
CVE-2017-8672
CVE-2017-8674

Etkiler
?
ACE 
[?]

OSI 
[?]

SB 
[?]

PE 
[?]
CVE-IDS
?

CVE-2017-8674
CVE-2017-8672
CVE-2017-8671
CVE-2017-8670
CVE-2017-8669
CVE-2017-8662
CVE-2017-8661
CVE-2017-8659
CVE-2017-8657
CVE-2017-8656
CVE-2017-8655
CVE-2017-8653
CVE-2017-8652
CVE-2017-8651
CVE-2017-8650
CVE-2017-8647
CVE-2017-8646
CVE-2017-8645
CVE-2017-8644
CVE-2017-8642
CVE-2017-8641
CVE-2017-8640
CVE-2017-8639
CVE-2017-8638
CVE-2017-8637
CVE-2017-8636
CVE-2017-8635
CVE-2017-8634
CVE-2017-8625
CVE-2017-8503

Microsoft resmi önerisi
CVE-2017-8503
CVE-2017-8625
CVE-2017-8634
CVE-2017-8635
CVE-2017-8636
CVE-2017-8637
CVE-2017-8638
CVE-2017-8639
CVE-2017-8640
CVE-2017-8641
CVE-2017-8642
CVE-2017-8644
CVE-2017-8645
CVE-2017-8646
CVE-2017-8647
CVE-2017-8650
CVE-2017-8651
CVE-2017-8652
CVE-2017-8653
CVE-2017-8655
CVE-2017-8656
CVE-2017-8657
CVE-2017-8659
CVE-2017-8661
CVE-2017-8662
CVE-2017-8669
CVE-2017-8670
CVE-2017-8671
CVE-2017-8672
CVE-2017-8674
KB listesi

4034681
4034674
4034733
4034665
4034664
4034660
4034658
4034668


Orijinaline link
Bölgenizde yayılan güvenlik açıklarının istatistiklerini öğrenin