- شناسه CVE-2025-21405 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: ژانویه 14, 2025
- به روز شده: ژانویه 31, 2025
- امتیاز: 7.3
- نوع حمله: T1068
- اثر گذاری: Privilege Escalation
- حوزه: برنامه نویسی
- برند: Microsoft
- محصول: Visual Studio
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در Microsoft Visual Studio شناسایی شده است. این آسیبپذیری بر یک عملکرد ناشناخته تأثیر میگذارد و منجر به مشکل کنترل دسترسی میشود. شناسه این آسیبپذیری CVE-2025-21405 است. امکان اجرای حمله از راه دور وجود دارد. توصیه میشود برای رفع این مشکل، بستهی امنیتی (Patch) منتشرشده را اعمال کنید.
توضیحات
ایجاد تغییرات با ورودی ناشناخته منجر به آسیبپذیری در کنترل دسترسی میشود. این آسیبپذیری تحت عنوان CWE-284 طبقهبندی شده است. در این آسیبپذیری، محصول دسترسی به منابع را از سوی یک unauthorized actor محدود نمیکند یا بهطور نادرست محدود میکند. این آسیبپذیری بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) تأثیر میگذارد.
اکسپلویت این آسیبپذیری آسان گزارش شده است. حمله میتواند از راه دور انجام شود و برای اکسپلویت آن هیچگونه احراز هویتی موردنیاز نیست. اما برای اجرای موفقیتآمیز حمله، تعامل کاربر موردنیاز است. MITRE ATT&CK از تکنیک حمله T1068 برای این مشکل استفاده میکند.
ابزار Nessus یک پلاگین با شناسه 214120 (Security Updates for Microsoft Visual Studio 2022 17.12 Products (January 2025)) ارائه داده است که به شناسایی این آسیبپذیری در محیطهای هدف کمک میکند.
CVSS
Score | Severity | Version | Vector String |
7.3 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected from 17.0 before 17.12.4 | Unknown | Microsoft Visual Studio 2022 version 17.12 |
لیست محصولات بروز شده
Product | Impact | Max Severity | Build Number |
Microsoft Visual Studio 2022 version 17.12 | Elevation of Privilege | Important | 17.12.4 |
نتیجه گیری
اعمال بهروزرسانی امنیتی (Patch) منتشرشده میتواند این مشکل را برطرف کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21405
- https://www.cvedetails.com/cve/CVE-2025-21405/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21405
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21405
- https://vuldb.com/?id.291809
- https://nvd.nist.gov/vuln/detail/CVE-2025-21405
- https://cwe.mitre.org/data/definitions/284.html