Skip to content

ONHEXGROUP

اخبار دنیای امنیت سایبری

  • اخبار
    • آسیب پذیری امنیتی
    • آنالیز بدافزار
    • کنفرانس ،دوره ، وبینار ، لایو ، CTF
    • بازیگران تهدید
    • توسعه اکسپلویت
    • افشای اطلاعات
    • باگ بانتی
    • تیم آبی
    • تیم قرمز
    • امنیت وب
  • دوره های آموزشی
    • دوره رایگان مهندسی معکوس نرم افزار
    • دوره ی رایگان بررسی ساختار فایلهای PE (Portable Executable)
  • لیست های ویژه
    • موتورهای جستجو برای امنیت سایبری
    • کاتالوگ KEV آژانس CISA
    • آسیب پذیری های وردپرس
      • آسیب پذیری پلاگین ها
      • آسیب پذیری های هسته
      • آسیب پذیری تم ها
    • محصولات خارج از پشتیبانی مایکروسافت
      • محصولات مایکروسافتی که در سال 2022 پشتیبانی نمیشن
      • محصولات مایکروسافتی که در سال 2023 پشتیبانی نمیشن
      • لیست محصولات مایکروسافتی که در سال 2024 پشتیبانی نمیشن
      • لیست محصولات مایکروسافتی که در سال 2025 پشتیبانی نمیشن
    • معرفی فیلم ها و سریالهای مرتبط با هک و امنیت
  • آموزش های ویدیویی
  • انتشارات
    • مجله
    • مقالات
    • پادکست
  • پروژه ها
    • ماشین آسیب پذیر
      • وردپرس آسیب پذیر
  • حمایت مالی ( Donate)
  • تماس با ما
 
  • Home
  • اخبار
  • بررسی Patch Tuesday مایکروسافت برای نوامبر 2025 (آبان 1404)
  • آسیب پذیری امنیتی
  • اخبار

بررسی Patch Tuesday مایکروسافت برای نوامبر 2025 (آبان 1404)

On آبان 21, 1404آبان 21, 1404
seyyid
Share
زمان مطالعه: 3 دقیقه

اولین بروزرسانی مایکروسافت بعد از پایان پشتیبانی از ویندوز 10 منتشر شد. برای اینکه بتونید این بروزرسانی امنیتی رو برای ویندوز 10 دریافت کنید، باید در برنامه ی (Extended Security Updates – ESU) مایکروسافت ثبت نام کنید. با این کار به مدت یک سال، تا 16 اکتبر 2026 همچنان بروزرسانی های امنیتی رو دریافت میکنید. نحوه ی ثبت نام در برنامه ی ESU رو میتونید از اینجا مشاهده کنید.

در Patch Tuesday نوامبر 2025، مایکروسافت 68 آسیب پذیری رو در محصولات مختلفش اصلاح کرده که یک موردش زیرودی بوده و در حملاتی مورد اکسپلویت قرار گرفته.

در آپدیت این ماه ، طبقه بندی آسیب پذیری ها به شرح زیر :

  • افزایش امتیاز(EOP): 29
  • اجرای کد (RCE): 21
  • افشای اطلاعات (INFO): 11
  • جعل (Spoofing): 2
  • منع سرویس (DOS): 3
  • دور زدن ویژگی های امنیتی (SFB): 2

 

Microsoft November 2025 Patch Tuesday type cve

 

شدت آسیب پذیری های اصلاح شده، در این ماه هم بصورت زیر:

  • شدت بحرانی : 4 مورد
  • شدت مهم: 59 مورد
  • شدت بالا: 3 مورد
  • شدت متوسط: 2 مورد

 

 

 

آسیب پذیریهای زیرودی (0DAY):

آسیب پذیری زیرودی اکسپلویت شده:

آسیب پذیری CVE-2025-62215:

آسیب پذیری از نوع CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization (‘Race Condition’) و CWE-415: Double Free هستش و در Windows Kernel رخ میده. امتیاز 7.0 و شدت مهم داره. اکسپلویت موفق منجر به افزایش امتیاز به SYSTEM میشه.

آسیب پذیری توسط Microsoft Threat Intelligence Center (MSTIC) و Microsoft Security Response Center (MSRC) گزارش شده و در حملاتی مورد اکسپلویت قرار گرفته. فعلا جزییات زیادی در این خصوص منتشر نشده.

محصولات تحت تاثیر:

Windows Server 2025

Windows 11 Version 24H2

Windows Server 2022, 23H2 Edition

Windows 11 Version 23H2

Windows 11 Version 25H2

Windows 10 Version 22H2

Windows 10 Version 21H2

Windows Server 2022

Windows Server 2019

Windows 10 Version 1809

 

آسیب پذیری های بحرانی:

آسیب پذیری CVE-2025-60716:

آسیب پذیری از نوع CWE-416: Use After Free و در DirectX Graphics رخ میده و امتیاز 7.0 داره. اکسپلویت موفق، منجر به افزایش امتیاز به SYSTEM میشه.

محصولات تحت تاثیر:

Windows Server 2025

Windows 11 Version 24H2

Windows Server 2022, 23H2 Edition

Windows 11 Version 23H2

Windows 11 Version 25H2

Windows 10 Version 22H2

Windows 10 Version 21H2

Windows Server 2022

Windows Server 2019

Windows 10 Version 1809

 

آسیب پذیری CVE-2025-62199:

آسیب پذیری از نوع CWE-416: Use After Free و در Microsoft Office رخ میده. امتیاز 7.8 داره. امکان اجرای کد رو به مهاجم میده.

آسیب پذیری از نوع Arbitrary Code Execution (ACE) هستش، یعنی مهاجم بصورت محلی اکسپلویت رو انجام میده و کلمه ی ریموت بیشتر موقعیت هکر رو مشخص میکنه. برای اکسپلویت، مهاجم باید قربانی رو فریب بده تا فایلی رو دانلود و اجرا کنه. Preview Pane جزء بردار حمله است.

محصولات تحت تاثیر:

Microsoft Office LTSC for Mac 2024

Microsoft Office LTSC for Mac 2021

Microsoft 365 Apps for Enterprise

Microsoft Office for Android

Microsoft Office LTSC 2024

Microsoft Office LTSC 2021

Microsoft Office 2016

 

آسیب پذیری CVE-2025-30398:

آسیب پذیری از نوع CWE-862: Missing Authorization و در Nuance PowerScribe 360 رخ میده. امتیاز 8.1 داره و امکان افشای اطلاعات رو به مهاجم میده.

یک مهاجم احراز هویت نشده با برقراری یک فراخوانی API به یک نقطه پایانی خاص، میتونه این آسیب‌پذیری رو اکسپلویت کنه. بعدش مهاجم میتونه از داده‌ها برای دسترسی به تنظیمات پیکربندی PowerScribe استفاده کنه.

نرم‌افزار Nuance PowerScribe یکی از محصولات شرکت Nuance Communications (زیرمجموعه Microsoft) است که برای رادیولوژیستها و مراکز تصویربرداری پزشکی طراحی شده. این نرم‌افزار در واقع یک سیستم تشخیص گفتار و گزارش‌ نویسی پزشکی هستش.

محصولات تحت تاثیر:

PowerScribe One

Nuance PowerScribe 360

Nuance PowerScribe One

 

آسیب پذیری CVE-2025-62214:

آسیب پذیری از نوع CWE-77: Improper Neutralization of Special Elements used in a Command (‘Command Injection’) و در Visual Studio رخ میده. امتیاز 6.7 و امکان RCE رو به مهاجم میده.

آسیب پذیری از نوع Arbitrary Code Execution (ACE) هستش، یعنی اکسپلویت بصورت محلی اجرا میشه. کلمه ی ریموت بیشتر به موقعیت هکر اشاره داره.

محصولات تحت تاثیر:

Microsoft Visual Studio 2022 version 17.14

 

لیست همه ی آسیب پذیری های نوامبر 2025 (آبان 1404) مایکروسافت:

 

CVE Title Severity CVSS Public/Exploited Type
CVE-2025-62215 Windows Kernel Elevation of Privilege Vulnerability Important 7,00 No/Yes EoP
CVE-2025-60716 DirectX Graphics Kernel Elevation of Privilege Vulnerability Critical 7,00 No/No EoP
CVE-2025-62199 Microsoft Office Remote Code Execution Vulnerability Critical 78,00 No/No RCE
CVE-2025-30398 † Nuance PowerScribe 360 Information Disclosure Vulnerability Critical 81,00 No/No Info
CVE-2025-62214 Visual Studio Remote Code Execution Vulnerability Critical 67,00 No/No RCE
CVE-2025-62222 Agentic AI and Visual Studio Code Remote Code Execution Vulnerability Important 88,00 No/No RCE
CVE-2025-59504 Azure Monitor Agent Remote Code Execution Vulnerability Important 73,00 No/No RCE
CVE-2025-47179 Configuration Manager Elevation of Privilege Vulnerability Important 67,00 No/No EoP
CVE-2025-59512 Customer Experience Improvement Program (CEIP) Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-60723 DirectX Graphics Kernel Denial of Service Vulnerability Important 63,00 No/No DoS
CVE-2025-59506 DirectX Graphics Kernel Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-62210 † Dynamics 365 Field Service (online) Spoofing Vulnerability Important 73,00 No/No Spoofing
CVE-2025-62211 † Dynamics 365 Field Service (online) Spoofing Vulnerability Important 87,00 No/No Spoofing
CVE-2025-60724 GDI+ Remote Code Execution Vulnerability Important 98,00 No/No RCE
CVE-2025-62453 GitHub Copilot and Visual Studio Code Security Feature Bypass Vulnerability Important 5,00 No/No SFB
CVE-2025-60710 Host Process for Windows Tasks Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-62206 Microsoft Dynamics 365 (On-Premises) Information Disclosure Vulnerability Important 65,00 No/No Info
CVE-2025-59240 Microsoft Excel Information Disclosure Vulnerability Important 55,00 No/No Info
CVE-2025-60726 Microsoft Excel Information Disclosure Vulnerability Important 71,00 No/No Info
CVE-2025-60728 Microsoft Excel Information Disclosure Vulnerability Important 43,00 No/No Info
CVE-2025-62202 Microsoft Excel Information Disclosure Vulnerability Important 71,00 No/No Info
CVE-2025-60727 Microsoft Excel Remote Code Execution Vulnerability Important 78,00 No/No RCE
CVE-2025-62200 Microsoft Excel Remote Code Execution Vulnerability Important 78,00 No/No RCE
CVE-2025-62201 Microsoft Excel Remote Code Execution Vulnerability Important 78,00 No/No RCE
CVE-2025-62203 Microsoft Excel Remote Code Execution Vulnerability Important 78,00 No/No RCE
CVE-2025-62205 Microsoft Office Remote Code Execution Vulnerability Important 78,00 No/No RCE
CVE-2025-62216 Microsoft Office Remote Code Execution Vulnerability Important 78,00 No/No RCE
CVE-2025-60722 Microsoft OneDrive for Android Elevation of Privilege Vulnerability Important 65,00 No/No EoP
CVE-2025-62204 Microsoft SharePoint Remote Code Execution Vulnerability Important 8,00 No/No RCE
CVE-2025-59499 † Microsoft SQL Server Elevation of Privilege Vulnerability Important 88,00 No/No EoP
CVE-2025-59514 Microsoft Streaming Service Proxy Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-62449 Microsoft Visual Studio Code CoPilot Chat Extension Security Feature Bypass Vulnerability Important 68,00 No/No SFB
CVE-2025-62218 Microsoft Wireless Provisioning System Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-62219 Microsoft Wireless Provisioning System Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-60707 Multimedia Class Scheduler Service (MMCSS) Driver Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-60708 Storvsp.sys Driver Denial of Service Vulnerability Important 65,00 No/No DoS
CVE-2025-60718 Windows Administrator Protection Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-60721 Windows Administrator Protection Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-60719 Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-62213 Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-62217 Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-59513 Windows Bluetooth RFCOM Protocol Driver Information Disclosure Vulnerability Important 55,00 No/No Info
CVE-2025-59515 Windows Broadcast DVR User Service Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-60717 Windows Broadcast DVR User Service Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-60705 Windows Client-Side Caching Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-60709 Windows Common Log File System Driver Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-60706 Windows Hyper-V Information Disclosure Vulnerability Important 55,00 No/No Info
CVE-2025-60704 Windows Kerberos Elevation of Privilege Vulnerability Important 75,00 No/No EoP
CVE-2025-62208 Windows License Manager Information Disclosure Vulnerability Important 55,00 No/No Info
CVE-2025-62209 Windows License Manager Information Disclosure Vulnerability Important 55,00 No/No Info
CVE-2025-60714 Windows OLE Remote Code Execution Vulnerability Important 78,00 No/No RCE
CVE-2025-60703 Windows Remote Desktop Services Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-59510 Windows Routing and Remote Access Service (RRAS) Denial of Service Vulnerability Important 55,00 No/No DoS
CVE-2025-60713 Windows Routing and Remote Access Service (RRAS) Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-60715 Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability Important 8,00 No/No RCE
CVE-2025-62452 Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability Important 8,00 No/No RCE
CVE-2025-59505 Windows Smart Card Reader Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-59508 Windows Speech Recognition Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-59509 Windows Speech Recognition Information Disclosure Vulnerability Important 55,00 No/No Info
CVE-2025-59507 Windows Speech Runtime Elevation of Privilege Vulnerability Important 7,00 No/No EoP
CVE-2025-62220 † Windows Subsystem for Linux GUI Remote Code Execution Vulnerability Important 88,00 No/No RCE
CVE-2025-60720 Windows Transport Driver Interface (TDI) Translation Driver Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-59511 Windows WLAN Service Elevation of Privilege Vulnerability Important 78,00 No/No EoP
CVE-2025-12725 * Chromium: CVE-2025-12725 Out of bounds write in WebGPU High 0,00 No/No RCE
CVE-2025-12726 * Chromium: CVE-2025-12726 Inappropriate implementation in Views. High 0,00 No/No RCE
CVE-2025-12727 * Chromium: CVE-2025-12727 Inappropriate implementation in V8 High 0,00 No/No RCE
CVE-2025-12728 * Chromium: CVE-2025-12728 Inappropriate implementation in Omnibox Medium 0,00 No/No RCE
CVE-2025-12729 * Chromium: CVE-2025-12729 Inappropriate implementation in Omnibox Medium 0,00 No/No RCE

 

 

منابع:

ZDI

مایکروسافت

 

اشتراک در شبکه های اجتماعی :

Facebook
Twitter
Pinterest
LinkedIn
In آسیب پذیری امنیتی اخبارIn 0day , Microsoft , Patch Tuesday , Windows

راهبری نوشته

کاربران سامسونگ ایرانی، یکی از قربانیان LANDFALL + (نمونه بدافزار)
اختلال در اولین کمپین جاسوسی خودکار توسط هوش مصنوعی

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دسته‌ها

  • Osint
  • آسیب پذیری امنیتی
  • آموزش های ویدیویی
  • آنالیز بدافزار
  • اخبار
  • افشای اطلاعات
  • امنیت وب
  • انتشارات
  • اینترنت اشیاء
  • بازیگران تهدید
  • باگ بانتی
  • پادکست
  • پروژه ها
  • توسعه اکسپلویت
  • تیم آبی
  • تیم قرمز
  • دوره های آموزشی
  • فازینگ
  • کنفرانس ،دوره ، وبینار ، لایو ، CTF
  • لیست های ویژه
  • ماشین آسیب پذیر
  • مجله
  • مصاحبه، داستان هکرها
  • مقالات
  • مهندسی معکوس نرم افزار
  • هوش مصنوعی

پست های مرتبط

  • آسیب پذیری امنیتی
  • اخبار
  • بازیگران تهدید
  • توسعه اکسپلویت
seyyid
On مهر 29, 1403آبان 1, 1403

دسترسی به میکروفن، دوربین و داده های مرورگر در macOS از طریق اکسپلویت HM Surf

  • اخبار
  • باگ بانتی
  • کنفرانس ،دوره ، وبینار ، لایو ، CTF
seyyid
On بهمن 2, 1401فروردین 28, 1402

بررسی Smart contract

  • آسیب پذیری امنیتی
  • اخبار
  • امنیت وب
  • اینترنت اشیاء
  • بازیگران تهدید
  • باگ بانتی
  • توسعه اکسپلویت
  • تیم آبی
  • تیم قرمز
  • فازینگ
  • کنفرانس ،دوره ، وبینار ، لایو ، CTF
  • مهندسی معکوس نرم افزار
seyyid
On خرداد 7, 1403خرداد 8, 1403

نگاهی به رویداد Positive Hack Days Fest 2

  • آسیب پذیری امنیتی
  • اخبار
seyyid
On بهمن 4, 1402

اصلاح 14 آسیب پذیری در محصولات اسپلانک

درباره ما

بعد از چندین سال فعالیت تو حوزه امنیت سایبری و تولید محتوا در شبکه های اجتماعی ، بالاخره تصمیم گرفتیم تا یه سایت راه اندازی کنیم و مطالب رو ساده تر ، در یک محیط منسجم و طبقه بندی شده به دست مخاطب برسونیم. امیدوارم که قدمی در راستای رشد امنیت سایبری کشورمون برداشته باشیم.

تگ ها

0day APT command injection Deserialization of Untrusted Data Directory Traversal FBI Fortinet Heap buffer overflow kali LockBit Memory Corruption nuclei out-of-bounds write Out of bounds read Patch Tuesday PWN2OWN Stack Buffer overflow type confusion use after free vulnerable wordpress XSS ZDI vulnerability آموزش اکسپلویت نویسی ارز دیجیتال اندروید اپل اکسپلویت باج افزار تلگرام زیرودی سیسکو فارنزیک فورتی نت فیشینگ لاک بیت لینوکس مایکروسافت هوش مصنوعی وردپرس وردپرس آسیب پذیر ویندوز پلاگین کالی کروم گوگل

شبکه های اجتماعی

    • اینستاگرم
    • تلگرام
    • توییتر
    • گیت‌هاب
    • یوتیوب
    • لینکداین
      کپی مطالب با ذکر منبع بلامانع است | 1401-1404

      Are you sure?

      Please confirm deletion. There is no undo!