- شناسه CVE-2025-21415 :CVE
- CWE-290 :CWE
- yes :Advisory
- منتشر شده: ژانویه 29, 2025
- به روز شده: ژانویه 31, 2025
- امتیاز: 9.9
- نوع حمله: Unknown
- اثر گذاری: Privilege Escalation
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: Microsoft
- محصول: Azure AI Face Service
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
دور زدن احراز هویت از طریق جعل هویت در سرویس تشخیص چهره هوشمند Azure AI Face به یک مهاجم مجاز امکان میدهد تا از طریق شبکه، سطح دسترسی خود را افزایش دهد.
توضیحات
یک آسیبپذیری بحرانی در Microsoft Azure AI Face Service شناسایی شده است. این آسیبپذیری بر یک قابلیت نامشخص تأثیر میگذارد و منجر به جعل احراز هویت (Authentication Spoofing) میشود. این آسیبپذیری با شناسه CVE-2025-21415 شناخته میشود و امکان اجرای حمله از راه دور وجود دارد.
سرویس تشخیص چهره هوشمند Azure بهعنوان یک سرویس مدیریتشده (Managed Service) ارائه میشود و کاربران امکان اجرای اقدامات امنیتی برای کاهش این آسیبپذیری را ندارند.
طبق دستهبندی CWE-290، این ضعف به دلیل پیادهسازی نادرست طرحهای احراز هویت است که تحت حملات جعل احراز هویت قرار میگیرد.
این آسیبپذیری بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسپذیری (Availability) تأثیر میگذارد.
CVSS
Score | Severity | Version | Vector String |
9.9 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H/E:P/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected at N/A | Unknown | Azure AI Face Service |
لیست محصولات بروز شده
Product | Impact | Max Severity |
Azure AI Face Service | Elevation of Privilege | Critical |
نتیجه گیری
این آسیبپذیری توسط Microsoft بهطور کامل برطرف شده است. برای کاربران این سرویس نیازی به انجام هیچ اقدامی نیست. هدف از ثبت این CVE، بیان شفافیت بیشتر است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-21415
- https://www.cvedetails.com/cve/CVE-2025-21415/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-21415
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-21415
- https://vuldb.com/?id.294048
- https://nvd.nist.gov/vuln/detail/CVE-2025-21415
- https://cwe.mitre.org/data/definitions/290.html