- شناسه CVE-2025-21385 :CVE
- CWE-918 :CWE
- yes :Advisory
- منتشر شده: ژانویه 9, 2025
- به روز شده: ژانویه 31, 2025
- امتیاز: 8.8
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: Microsoft
- محصول: Microsoft Purview
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیب پذیری درخواست در سمت سرور (SSRF) در Microsoft Purview به یک مهاجم مجاز اجازه می دهد تا اطلاعات را از طریق یک شبکه فاش کند.
توضیحات
یک آسیبپذیری در Microsoft Purview شناسایی شده است که کد نامشخصی را تحت تأثیر قرار میدهد. این مشکل منجر به جعل در درخواست سمت سرور (Server-Side Request Forgery – SSRF) میشود. این آسیبپذیری با شناسه CVE-2025-21385 شناخته شده است و حمله میتواند از راه دور انجام شود. این محصول بهعنوان یک خدمات مدیریتشده ارائه میشود و کاربران نمیتوانند بهطور مستقیم تدابیر مقابله با آسیبپذیریها را اعمال کنند. سرور وب یک URL یا درخواست مشابه از یک جزء بالادستی دریافت میکند و محتوای آن URL را بازیابی میکند، اما اطمینان کافی نمیدهد که درخواست به مقصد مورد انتظار ارسال شود. این مشکل بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) تأثیر میگذارد.
اکسپلویت آن آسان است. حمله میتواند از راه دور انجام شود و نیازی به احراز هویت ندارد.
CVSS
Score | Severity | Version | Vector String |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected at N/A | Unknown | Microsoft Purview |
لیست محصولات بروز شده
Product | Impact | Max Severity |
Microsoft Purview | Information Disclosure | Critical |
نتیجه گیری
این آسیبپذیری قبلاً توسط مایکروسافت بهطور کامل برطرف شده است. کاربران این سرویس نیازی به انجام هیچگونه اقدامی ندارند. هدف از معرفی این CVE، فراهم کردن شفافیت بیشتر است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21385
- https://www.cvedetails.com/cve/CVE-2025-21385/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21385
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21385
- https://vuldb.com/?id.291081
- https://nvd.nist.gov/vuln/detail/CVE-2025-21385
- https://cwe.mitre.org/data/definitions/918.html