- شناسه CVE-2025-1732 :CVE
- CWE-269 :CWE
- yes :Advisory
- منتشر شده: آوریل 22, 2025
- به روز شده: آوریل 22, 2025
- امتیاز: 6.7
- نوع حمله: Privileges management
- اثر گذاری: Privilege Escalation
- حوزه: تجهیزات شبکه و امنیت
- برند: Zyxel
- محصول: USG FLEX H series uOS firmware
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در سیستمعامل uOS فایروالهای Zyxel USG FLEX H شناسایی شده است. این آسیبپذیری مربوط به عملکردی ناشناخته در بخش مدیریت فایل پیکربندی (Configuration File Handler) است. دستکاری در این بخش منجر به ایجاد مشکل در مدیریت سطح دسترسی میشود. این آسیبپذیری با شناسه CVE-2025-1732 ثبت شده است و حمله به آن نیازمند دسترسی محلی است.
توضیحات
آسیبپذیری مذکور بخشی ناشناخته از کد مدیریت فایل پیکربندی (Configuration File Handler) را تحتتأثیر قرار میدهد. دستکاری با ورودیای ناشناخته منجر به آسیبپذیری در مدیریت سطح دسترسی میشود.
بر اساس استاندارد CWE-269، این مشکل زمانی رخ میدهد که یک محصول نتواند بهدرستی میزان سطح دسترسی (Privilege) را برای یک کاربر اختصاص دهد، اصلاح کند، پیگیری نماید یا بررسی کند؛ در نتیجه، کاربر ممکن است به بخشهایی از سیستم دسترسی پیدا کند که نباید به آن بخش دسترسی داشته باشد. این مشکل بر محرمانگی، یکپارچگی و در دسترسبودن سیستم تأثیر می گذارد .
این مشکل میتواند به مهاجمی محلی و تأییدشده با دسترسی مدیریتی اجازه دهد که یک فایل پیکربندی دستکاریشده را بارگذاری کرده و سطح دسترسی خود را در دستگاه آسیبپذیر افزایش دهد. اکسپلویت این آسیب پذیری آسان است. حمله نیاز به دسترسی محلی و احراز هویت موفق دارد.
CVSS
Score | Severity | Version | Vector String |
6.7 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at <= V1.31 | USG FLEX H series uOS firmware |
لیست محصولات بروز شده
Versions | Product |
V1.32 | USG FLEX H series uOS firmware |
نتیجه گیری
برای جلوگیری از نفوذ از نسخه بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-1732
- https://www.cvedetails.com/cve/CVE-2025-1732/
- https://www.zyxel.com/global/en/support/security-advisories/zyxel-security-advisory-for-incorrect-permission-assignment-and-improper-privilege-management-vulnerabilities-in-usg-flex-h-series-firewalls-04-22-2025
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-1732
- https://vuldb.com/?id.305849
- https://nvd.nist.gov/vuln/detail/CVE-2025-1732
- https://cwe.mitre.org/data/definitions/269.html