- شناسه CVE-2025-21267 :CVE
- CWE-358 :CWE
- yes :Advisory
- منتشر شده: فوریه 6, 2025
- به روز شده: فوریه 14, 2025
- امتیاز: 4.4
- نوع حمله: T1211
- اثر گذاری: Spoofing
- حوزه: مرورگرها
- برند: Microsoft
- محصول: Microsoft Edge
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در Microsoft Edge کشف شده است. شناسه این آسیبپذیری CVE-2025-21267 است. حمله میتواند از راه دور انجام شود. توصیه میشود که نسخه آسیبدیده بهروزرسانی شود.
توضیحات
ایجاد تغییرات با یک ورودی ناشناخته، منجر به آسیبپذیری در بررسی امنیتی میشود. با استفاده از CWE، این آسیبپذیری تحت شناسه CWE-358 قرار میگیرد. محصول نتوانسته یا به اشتباه یکی یا چندین بررسی امنیتی را که طبق طراحی یک الگوریتم، پروتکل یا تکنیک استاندارد باید انجام دهد، پیادهسازی کند. این آسیبپذیری بر محرمانگی، یکپارچگی و دسترسپذیری تأثیر میگذارد.
اکسپلویت این آسیبپذیری آسان به نظر میرسد و حمله میتواند از راه دور انجام شود. برای اکسپلویت موفق، نیازی به هیچگونه احراز هویت نیست، اما نیاز به تعامل کاربر دارد. MITRE ATT&CK از تکنیک حمله T1211 برای این مشکل استفاده میکند.
برای اکسپلویت این آسیبپذیری، مهاجم ابتدا باید وارد سیستم شود. سپس مهاجم میتواند یک برنامه خاص طراحی شده را اجرا کند که بتواند این آسیب پذیری را اکسپلویت کرده و کنترل سیستم آسیبدیده را در دست گیرد.
علاوه بر این، مهاجم میتواند کاربر محلی را قانع کند که یک فایل مخرب را باز کند. مهاجم باید کاربر را قانع کند که روی یک لینک کلیک کند، معمولاً از طریق فریب کاربر در ایمیل یا ارسال پیام امکان پذیر بوده و سپس او را متقاعد کند که فایل خاص طراحی شده را باز کند.
مهاجم تنها قادر است فایلهایی را که طبق مجوز دسترسی اولیهاش مجاز به دسترسی به آنها است، در معرض خطر قرار دهد و نمیتواند تأثیری بر دسترسپذیری مرورگر بگذارد.
CVSS
Score | Severity | Version | Vector String |
4.4 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N/E:P/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected from 1.0.0 before 133.0.3065.51 | Unknown | Microsoft Edge (Chromium-based) |
لیست محصولات بروز شده
Product | Impact | Max Severity | Build Number |
Microsoft Edge (Chromium-based) | Spoofing | Low | 133.0.3065.51 |
نتیجه گیری
برای رفع این آسیبپذیری، بهروزرسانی به نسخه 133.0.3065.51 توصیه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21267
- https://www.cvedetails.com/cve/CVE-2025-21267/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21267
- https://vuldb.com/?id.294904
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21267
- https://nvd.nist.gov/vuln/detail/cve-2025-21267
- https://cwe.mitre.org/data/definitions/358.html