- شناسه CVE-2025-21365 :CVE
- CWE-426 :CWE
- yes :Advisory
- منتشر شده: ژانویه 14, 2025
- به روز شده: ژانویه 31, 2025
- امتیاز: 7.8
- نوع حمله: T1574
- اثر گذاری: Remote code execution(RCE)
- حوزه: نرم افزارهای کاربردی
- برند: Microsoft
- محصول: Microsoft Office
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در Microsoft Office و 365 Apps for Enterprise یافت شده است. این مشکل به یک عملکرد ناشناخته مربوط میشود و ایجاد تغییرات در آن منجر به مسیر جستجوی غیرقابل اعتماد میشود. این آسیبپذیری بهعنوان CVE-2025-21365 شناخته میشود. حمله میتواند از راه دور انجام شود. توصیه میشود برای رفع این مشکل، بهروزرسانی امنیتی مربوطه را اعمال کنید.
توضیحات
این آسیبپذیری با استفاده از CWE-426 شناخته شده است. این آسیب پذیری با استفاده از یک مسیر جستجوی خارجی که می تواند به منابعی که تحت کنترل مستقیم محصول نیستند، منابع بحرانی را جستجو می کند.
این آسیبپذیری بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) تأثیر میگذارد. برای اکسپلویت موفق نیازی به هیچ نوع احراز هویتی نیست و تنها این آسیبپذیری به تعامل کاربر نیاز دارد. MITRE ATT&CK از تکنیک حمله T1574 برای این مشکل استفاده میکند.
اسکنر آسیبپذیری Nessus پلاگینی با شناسه 214846 (بهروزرسانیهای امنیتی برای محصولات Microsoft Office C2R (ژانویه 2024)) ارائه میدهد که کمک میکند تا وجود این آسیبپذیری در یک محیط هدف مشخص شود.
وقتی مشخص می شود که حمله محلی(Local) است و تعامل کاربر مورد نیاز است، این میتواند بهصورت اکسپلویتی توصیف شود که در آن یک مهاجم از طریق مهندسی اجتماعی، قربانی را متقاعد میکند که یک فایل ویژه از یک وبسایت دانلود کرده و آن را باز کند که منجر به حمله محلی به کامپیوتر او میشود.
CVSS
Score | Severity | Version | Vector String |
7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases | 32-bit Systems, x64-based Systems | Microsoft 365 Apps for Enterprise |
affected from 1.0.0 before https://aka.ms/OfficeSecurityReleases | 32-bit Systems, x64-based Systems | Microsoft Office LTSC 2024 |
لیست محصولات بروز شده
Product | Impact | Max Severity | Build Number |
Microsoft Office LTSC 2024 for 64-bit editions | Remote Code Execution | Important | https://aka.ms/OfficeSecurityReleases |
Microsoft Office LTSC 2024 for 32-bit editions | Remote Code Execution | Important | https://aka.ms/OfficeSecurityReleases |
Microsoft 365 Apps for Enterprise for 64-bit Systems | Remote Code Execution | Important | https://aka.ms/OfficeSecurityReleases |
Microsoft 365 Apps for Enterprise for 32-bit Systems | Remote Code Execution | Important | https://aka.ms/OfficeSecurityReleases |
نتیجه گیری
اعمال بهروزرسانی امنیتی (Patch) منتشرشده میتواند این مشکل را برطرف کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21365
- https://www.cvedetails.com/cve/CVE-2025-21365/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21365
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21365
- https://vuldb.com/?id.291797
- https://nvd.nist.gov/vuln/detail/cve-2025-21365
- https://cwe.mitre.org/data/definitions/426.html