- شناسه CVE-2025-1863 :CVE
- CWE-1188 :CWE
- yes :Advisory
- منتشر شده: آوریل 18, 2025
- به روز شده: آوریل 18, 2025
- امتیاز: 9.8
- نوع حمله: Insecure default initialization of resource
- اثر گذاری: Remote Unauthorized Access
- حوزه: تجهیزات شبکه و امنیت
- برند: Yokogawa
- محصول: Paperless Recorders
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری با شناسه CVE-2025-1863، ناشی از تنظیمات پیشفرض ناامن در برخی از محصولات رکوردر شرکت Yokogawa شناسایی شده است. در این محصولات، قابلیت احراز هویت بهصورت پیشفرض غیرفعال است. این موضوع میتواند به مهاجمان اجازه دهد تا بدون نیاز به احراز هویت، به تنظیمات و دادههای سیستم دسترسی پیدا کرده و آنها را تغییر دهند. این آسیب پذیری امنیتی امکان دسترسی غیرمجاز از طریق شبکه را فراهم میکند.
توضیحات
آسیبپذیری شناساییشده مربوط به غیرفعال بودن احراز هویت در حالت پیشفرض دستگاههای رکوردر شرکت Yokogawa است. در صورت اتصال این دستگاهها به شبکه، هر کاربر بدون احراز هویت میتواند به تمام عملکردهای مرتبط با تنظیمات دسترسی یابد. این موضوع به مهاجم اجازه میدهد تا دادههای حساس مانند مقادیر اندازهگیریشده و پیکربندیها را بهصورت غیرمجاز تغییر دهد.
این آسیب پذیری بهدلیل استفاده از مقادیر پیشفرض ناامن برای تنظیمات اولیه رخ داده است. وجود چنین نقصی میتواند منجر به آسیبپذیری در برابر دسترسی از راه دور و تهدید یکپارچگی دادهها شود.
CVSS
Score | Severity | Version | Vector String |
9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at <= V1.31 | USG FLEX H series uOS firmware |
لیست محصولات بروز شده
Versions | Product |
V1.32 | USG FLEX H series uOS firmware |
لیست محصولات آسیب پذیر
version |
product |
affected at R5.04.01 or earlier |
GX10 / GX20 / GP10 / GP20 Paperless Recorders |
R5.05.01 or earlier |
GM Data Acquisition System |
affected at R4.21 or earlier |
DX1000 / DX2000 / DX1000N Paperless Recorders |
affected at R1.31 or earlier |
FX1000 Paperless Recorders |
affected at R1.51 or earlier |
μR10000 / μR20000 Chart Recorders |
affected at All versions |
MW100 Data Acquisition Units |
affected at All versions |
DX1000T / DX2000T Paperless Recorders |
affected at All versions |
CX1000 / CX2000 Paperless Recorders |
نتیجه گیری
با توجه به بحرانی بودن این آسیبپذیری و نبود پچ امنیتی، اکیدا توصیه میشود دستگاههای آسیبپذیر تا زمان ارائه بهروزرسانی رسمی، از اتصال به شبکه عمومی خودداری کنند و احراز هویت بهصورت دستی فعال شود. همچنین، بررسی دقیق تنظیمات پیشفرض و بهروزرسانی Firmware ضروری است.
منابع
1. https://www.cve.org/CVERecord?id=CVE-2025-1863
2. https://www.cvedetails.com/cve/CVE-2025-1863
3. https://web-material3.yokogawa.com/1/36974/files/YSAR-25-0001-E.pdf
4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-1863
5. https://vuldb.com/?id.305643