- شناسه CVE-2025-22460 :CVE
- CWE-1392 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: می 13, 2025
- امتیاز: 7.8
- نوع حمله: Privilege Escalation
- اثر گذاری: Privilege Escalation
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: Ivanti
- محصول: CSA (Cloud Services Appliance)
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در نرمافزار Ivanti CSA شناسایی شده است که ناشی از استفاده از اطلاعات پیشفرض احراز هویت می باشد. این آسیب پذیری به مهاجم لوکال با دسترسی محدود اجازه میدهد سطح دسترسی خود را افزایش دهد. اگرچه برای بهرهبرداری از این آسیبپذیری نیازمند دسترسی لوکال بوده، اما اکسپلویت از آن نسبتاً آسان گزارش شده است.
توضیحات
این آسیبپذیری به دلیل استفاده از اطلاعات ورود پیشفرض (Default Credentials) در بخشهای ناشناخته نرمافزار Ivanti CSA ایجاد شده است. این آسیبپذیری در دستهبندی CWE-1392 قرار گرفته و منجر به افزایش سطح دسترسی مهاجم لوکال با بهرهگیری از اطلاعات پیشفرض احراز هویت و کنترل بیشتر بر سیستم می شود.
اگرچه جزییات فنی یا کد بهرهبرداری عمومی برای این آسیبپذیری منتشر نشده است، اما بهرهبرداری از آن آسان ارزیابی میشود و میتواند بهطور بالقوه بر محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترسپذیری (availability) سیستم تاثیرگذار باشد. به روزرسانی به نسخه 5.0.5 این آسیب پذیری را برطرف میکند، اما باید به این نکته توجه داشت که در برخی موارد، به روزرسانی خودکار ممکن است پچ را به درستی اعمال نکند و در چنین شرایطی نصب مجدد نرم افزار یا اجرای دستی اصلاحیه ضروری خواهد بود.
CVSS
Score | Severity | Version | Vector String |
7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
Affected at prior to 5.0.4 | CSA (Cloud Services Appliance) |
لیست محصولات بروز شده
Versions | Product |
5.0.5 | CSA (Cloud Services Appliance) |
نتیجه گیری
سازمانهایی که همچنان از نسخههای آسیبپذیر Ivanti CSA استفاده میکنند، باید در اسرع وقت به نسخه 5.0.5 بهروزرسانی کنند. همچنین ضروری است پس از بهروزرسانی، اطمینان حاصل شود که اصلاحیه امنیتی بهدرستی اعمال شده است. در صورت وجود هرگونه تردید نسبت به موفقیتآمیز بودن بهروزرسانی، توصیه میشود عملیات بهروزرسانی مجدداً انجام شود یا مراحل اصلاح دستی مطابق با راهنمای ارائهشده توسط شرکت Ivanti دنبال گردد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-22460
- https://www.cvedetails.com/cve/CVE-2025-22460/
- https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Cloud-Services-Application-CVE-2025-22460?language=en_US
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-22460
- https://vuldb.com/?id.308646
- https://nvd.nist.gov/vuln/detail/CVE-2025-22460
- https://cwe.mitre.org/data/definitions/1392.html