- شناسه CVE-2025-21399 :CVE
- CWE-273 :CWE
- msrc.microsoft.com :Advisory
- منتشر شده: ژانویه 17, 2025
- به روز شده: ژانویه 17, 2025
- امتیاز: 7.4
- نوع حمله: T1068
- اثر گذاری: Elevation of Privilege
- محصول: Microsoft Edge
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
این آسیب پذیری بر روی کد ناشناخته کامپوننت Update Setup تأثیر می گذارد. ایجاد تغییرات منجر به افزایش سطح دسترسی محلی می شود. دسترسی محلی برای اکسپلویت (حمله) مورد نیاز است.
توضیحات
این آسیب پذیری بر عملکرد ناشناخته تنظیمات بروزرسانی تأثیر میگذارد. این آسیب پذیری در دسته CWE-273 طبقه بندی می شود. این محصول تلاش میکند سطح دسترسی را کاهش دهد، اما بررسی نمیکند یا بهاشتباه بررسی میکند که آیا کاهش دسترسی با موفقیت انجام شده است یا خیر. این آسیبپذیری بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) تأثیر میگذارد. اکسپلویت این آسیب پذیری مشکل است و همچنین بر اساس استاندارد MITRE ATT&CK برای نوع حمله مربوط به این آسیب پذیری T1068 است.
CVSS
Score | Severity | Version | Vector String |
7.4 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected from 1.0.0.0 before 1.3.195.43 | Unknown | Microsoft Edge Update Setup
|
لیست محصولات بروز شده
Product | Impact | Max Severity | Build Number |
Microsoft Edge Update Setup | Elevation of Privilege | Important | 1.3.195.43 |
نتیجه گیری
یک مهاجم باید بهصورت محلی در دستگاه حضور داشته باشد، مثلا از طریق بدافزار یا یک برنامه مخرب، تا بتواند این آسیبپذیری را اکسپلویت کند. اکسپلویت موفق از این آسیبپذیری نیازمند این است که مهاجم اطلاعات خاصی از محیط هدف جمعآوری کند و قبل از انجام حمله، اقدامات اضافی را برای آمادهسازی محیط هدف انجام دهد. مهاجمی که بهطور موفقیتآمیز از این آسیبپذیری سوءاستفاده کند و موفق به اکسپلویت کردن آن شود، میتواند دسترسی سطح سیستم (SYSTEM privileges) را به دست آورد. برای جلوگیری از نفوذ بهتر است از موارد بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21399
- https://www.cvedetails.com/cve/CVE-2025-21399/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21399
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21399
- https://vuldb.com/?id.292461
- https://nvd.nist.gov/vuln/detail/CVE-2025-21399
- https://cwe.mitre.org/data/definitions/273.html