- شناسه CVE-2025-21402 :CVE
- CWE-641 :CWE
- yes :Advisory
- منتشر شده: ژانویه 14, 2024
- به روز شده: ژانویه 31, 2025
- امتیاز: 7.8
- نوع حمله: Unknown
- اثر گذاری: Remote code execution(RCE)
- حوزه: نرم افزارهای کاربردی
- برند: Microsoft
- محصول: Microsoft Office
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
این آسیب پذیری منجر به محدودیت نامناسب در نامگذاری فایلها و منابع دیگر میشود. حمله از راه دور قابل انجام است. توصیه میشود که برای رفع این مشکل، بهروزرسانی امنیتی منتشرشده را نصب کنید.
توضیحات
یک آسیبپذیری در Microsoft Office و OneNote شناسایی شده است. این آسیبپذیری بر یک بلاک کد نامشخص تأثیر میگذارد و در اثر پردازش یک ورودی ناشناخته، منجر به محدودیت نامناسب یا نادرست در نامگذاری فایلها و منابع دیگر میشود. این مشکل تحت CWE-641 دستهبندی شده است، که نشاندهنده عدم محدودیت صحیح در نامگذاری فایلها و منابع است. این نقص ممکن است بر محرمانگی، یکپارچگی و دسترسپذیری تأثیر بگذارد.
اکسپلویت آن آسان است. حمله میتواند از راه دور انجام شود و هیچ نیازی به احراز هویت برای اکسپلویت آن نیست. این حمله نیازمند تعامل کاربر و قربانی است.
اسکنر آسیبپذیری Nessus یک پلاگین با شناسه 214206 ارائه کرده است که به تشخیص وجود این آسیبپذیری در محیط هدف کمک میکند.
CVSS
Score | Severity | Version | Vector String |
7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected from 16.0.1 before 16.93.25011212 | Unknown | Microsoft Office LTSC for Mac 2021 |
affected from 1.0.0 before 16.93.25011212 | Unknown | Microsoft Office LTSC for Mac 2024 |
affected from 1.0.0 before 16.92.24120731 | Unknown | Microsoft OneNote |
لیست محصولات بروز شده
Product | Impact | Max Severity | Build Number |
Microsoft OneNote for Mac | Remote Code Execution | Important | 16.92.24120731 |
Microsoft Office LTSC for Mac 2024 | Remote Code Execution | Important | 16.93.25011212 |
Microsoft Office LTSC for Mac 2021 | Remote Code Execution | Important | 16.93.25011212 |
نتیجه گیری
برای جلوگیری از نفوذ از موارد بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21402
- https://www.cvedetails.com/cve/CVE-2025-21402/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21402
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21402
- https://vuldb.com/?id.291807
- https://nvd.nist.gov/vuln/detail/cve-2025-21402
- https://cwe.mitre.org/data/definitions/641.html