- شناسه CVE-2025-14849 :CVE
- CWE-434 :CWE
- yes :Advisory
- منتشر شده: دسامبر 18, 2025
- به روز شده: دسامبر 18, 2025
- امتیاز: 8.8
- نوع حمله: Unrestricted File Upload
- اثر گذاری: Remote code execution(RCE)
- حوزه: تجهیزات صنعتی
- برند: Advantech
- محصول: WebAccess/SCADA
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در Advantech WebAccess/SCADA ناشی از آپلود فایل بدون محدودیت است که به یک مهاجم احراز هویتشده با سطح دسترسی پایین اجازه میدهد فایلهای مخرب را روی سرور بارگذاری کرده و در نهایت به اجرای کد دلخواه از راه دور (RCE) دست یابد.
توضیحات
آسیبپذیری CVE-2025-14849 در نرمافزار Advantech WebAccess/SCADA ناشی از آپلود بدون محدودیت فایل با نوع بحرانی مطابق با CWE-434 است. این محصول یک پلتفرم نظارت و کنترل صنعتی (SCADA) است که برای مدیریت فرآیندهای صنعتی در بخشهای حیاتی مانند تولید، انرژی و آب و فاضلاب استفاده میشود.
این ضعف در مکانیزم آپلود فایلهای سیستم وجود دارد؛ بهگونهای که نرمافزار بررسی مؤثر و کافی بر نوع، پسوند یا محتوای فایلهای بارگذاریشده اعمال نمیکند. در نتیجه، یک مهاجم احراز هویتشده با سطح دسترسی پایین میتواند فایلهای مخرب، از جمله وبشلها (Web Shell)، اسکریپتهای اجرایی یا سایر فایلهای قابل اجرا را از طریق رابط وب سیستم آپلود نماید. پس از آپلود، امکان فراخوانی یا اجرای این فایلها روی سرور فراهم میشود که به مهاجم اجازه میدهد دستورات دلخواه سیستمعامل را اجرا کرده و به اجرای کد از راه دور (RCE) دست یابد. این حمله از راه دور قابل بهرهبرداری است نیاز به تعامل کاربر ندارد و تنها مستلزم احراز هویت پایه در سیستم است. بهرهبرداری از این ضعف بهسادگی قابل خودکارسازی است؛ مهاجم میتواند با ابزارهای ساده وب یا اسکریپتها، فایل مخرب را از طریق رابط وب آپلود کند و سپس بدون نیاز به دسترسی اضافی آن را فعال نماید.
پیامدهای این آسیبپذیری شامل تأثیر بالا بر محرمانگی با افشای دادههای حساس صنعتی، یکپارچگی با تغییر پیکربندی یا دادههای فرآیند و دسترسپذیری با ایجاد اختلال در عملیات SCADA است و میتواند منجر به کنترل کامل سرور، دسترسی به پایگاه های داده متصل یا اختلال در فرآیندهای صنعتی شود. این آسیبپذیری با انتشار نسخه 9.2.2 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at 9.2.1 | WebAccess/SCADA |
لیست محصولات بروز شده
| Versions | Product |
| Version 9.2.2 | WebAccess/SCADA |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Advantech را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 25,400 | site:.ir “Advantech” | Advantech |
نتیجه گیری
این آسیبپذیری با شدت بالا در Advantech WebAccess/SCADA، امکان اجرای کد دلخواه از راه دور را از طریق آپلود فایل مخرب فراهم می کند و میتواند در سیستمهای صنعتی حیاتی منجر به نفوذ کامل کامل، افشای داده یا اختلال عملیات شود. با توجه به انتشار پچ امنیتی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام استقرارهای WebAccess/SCADA را به نسخه 9.2.2 به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- محدودسازی آپلود فایل: قابلیت آپلود فایل را در صورت عدم نیاز غیرفعال کنید یا دسترسی به آن را صرفاً به کاربران کاملاً قابل اعتماد محدود نمایید. همچنین کنترل نوع فایل و بررسی محتوای فایلهای آپلودشده را تقویت کنید.
- ایزولهسازی شبکه: سامانههای SCADA را از اینترنت عمومی جدا کرده، پشت فایروال قرار دهید و دسترسیهای خارجی را به حداقل ممکن کاهش دهید.
- استفاده از VPN امن: برای دسترسی راه دور، از شبکه خصوصی مجازی (VPN) بهروز و امن استفاده کنید.
- نظارت و ثبت لاگ: فعالیتهای مرتبط با آپلود فایل و دسترسی به منابع را بهصورت مستمر مانیتور کرده و لاگهای سیستم را برای شناسایی عملکردهای مشکوک بررسی کنید.
- تقویت امنیت شبکه: از فایروال اپلیکیشن وب (WAF) برای فیلتر درخواستهای مخرب بهره ببرید.
- آموزش و آگاهی: مدیران و کاربران را درباره ریسکهای آپلود فایل در سیستمهای SCADA آموزش دهید.
اجرای این اقدامات، بهویژه بهروزرسانی و ایزولهسازی شبکه، ریسک بهرهبرداری را بهطور چشمگیری کاهش داده و امنیت زیرساختهای صنعتی مبتنی بر Advantech WebAccess/SCADA را بهصورت قابلتوجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
این آسیبپذیری به مهاجم احراز هویتشده با سطح دسترسی پایین اجازه میدهد از طریق قابلیت آپلود فایل در WebAccess/SCADA وارد مسیر حمله شود. نقطه ورود، رابط وب رسمی محصول است و نیاز به تعامل کاربر ندارد.
Execution (TA0002)
پس از آپلود فایل مخرب مانند web shell یا اسکریپت اجرایی مهاجم قادر به اجرای کد دلخواه روی سرور SCADA میشود که مصداق RCE کامل است.
Persistence (TA0003)
مهاجم میتواند با استقرار وبشل یا اسکریپتهای دائمی در مسیرهای پایدار وب، دسترسی خود را حفظ کند. این پایداری بدون نیاز به تعامل مجدد کاربر ادامه مییابد
Privilege Escalation (TA0004)
در صورت اجرای سرویس WebAccess/SCADA با دسترسی بالا، مهاجم میتواند از RCE برای ارتقای سطح دسترسی به سطح سیستمی استفاده کند.
Defense Evasion (TA0005)
فایلهای آپلودی میتوانند با نامها و پسوندهای ظاهراً مجاز ذخیره شوند تا از بررسیهای سطحی عبور کنند. نبود کنترل محتوای فایل، مسیر فرار از مکانیزمهای دفاعی را باز میگذارد. ا
Discovery (TA0007)
پس از دستیابی به RCE، مهاجم میتواند ساختار سیستم، پیکربندی SCADA، پروژهها و ارتباطات صنعتی را شناسایی کند.
Collection (TA0009)
اطلاعات فرآیندی، تنظیمات کنترلی و دادههای صنعتی میتوانند مستقیماً از سرور جمعآوری شوند.
Exfiltration (TA0010)
در صورت وجود دسترسی خروجی شبکه، دادههای حساس صنعتی میتوانند به خارج از محیط منتقل شوند.
Impact (TA0040)
این زنجیره حمله میتواند به کنترل کامل سرور SCADA، تغییر دادههای فرآیندی، توقف عملیات صنعتی یا ایجاد اختلال گسترده در زیرساخت حیاتی منجر شود. اثر نهایی، ضربه مستقیم به Availability و Safety محیط صنعتی است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-14849
- https://www.cvedetails.com/cve/CVE-2025-14849/
- https://www.advantech.com/en-us/support/details/installation?id=1-MS9MJV
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-14849
- https://vuldb.com/?id.337463
- https://www.cisa.gov/news-events/ics-advisories/icsa-25-352-06
- https://github.com/cisagov/CSAF/blob/develop/csaf_files/OT/white/2025/icsa-25-352-06.json
- https://nvd.nist.gov/vuln/detail/CVE-2025-14849
- https://cwe.mitre.org/data/definitions/434.html