- شناسه CVE-2025-22462 :CVE
- CWE-288 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: می 13, 2025
- امتیاز: 9.8
- نوع حمله: Authentication Bypass
- اثر گذاری: Privilege Escalation
- حوزه: نرم افزارهای شبکه و امنیت
- برند: Ivanti
- محصول: Neurons for ITSM (on-prem)
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری بحرانی در نرمافزار Ivanti Neurons for ITSM نسخه on-prem شناسایی شده است. این آسیب پذیری به مهاجم غیرمجاز اجازه میدهد با دور زدن احراز هویت، کنترل کامل (دسترسی مدیریتی) بر سامانه را بهدست آورد. این آسیبپذیری بهراحتی قابل بهرهبرداری بوده و تأثیر قابل توجهی بر امنیت سامانه دارد.
توضیحات
آسیبپذیری CVE-2025-22462 مربوط به دور زدن احراز هویت (Authentication Bypass) در نسخههای خاصی از Ivanti Neurons for ITSM (نسخه on-prem) پیش از دریافت پچ امنیتی ماه می 2025 میباشد. مهاجم میتواند بدون نیاز به احراز هویت، از راه دور به محیط مدیریتی سیستم دسترسی پیدا کند. این آسیب پذیری با شناسه CWE-288 طبقهبندی شده و به دلیل عدم وجود کنترل صحیح در مسیرهای جایگزین ورود به سامانه بهوجود آمده است. بهرهبرداری از آن منجر به تأثیراتی در سطح بالا بر محرمانگی (confidentiality)، یکپارچگی (integrity) و دسترسپذیری (availability) میشود. نسخههای جدید با اعمال پچ امنیتی از این آسیبپذیری مصون هستند.
CVSS
Score | Severity | Version | Vector String |
9.8 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
2023.4, 2024.2 and 2024.3 | Neurons for ITSM (on-prem) |
لیست محصولات بروز شده
Versions | Product |
unaffected at 2023.4 w/ May 2025 Security Patch | Neurons for ITSM (on-prem) |
unaffected at 2024.2 w/ May 2025 Security Patch | Neurons for ITSM (on-prem) |
unaffected at 2024.3 w/ May 2025 Security Patch | Neurons for ITSM (on-prem) |
نتیجه گیری
با توجه به شدت بالا و سهولت بهرهبرداری از این آسیبپذیری، به سازمانها اکیداً توصیه میشود که در اسرع وقت پچ امنیتی ماه می 2025 را نصب کرده و پیکربندیهای امنیتی ضروری از جمله محدودسازی دسترسی IIS و استفاده از DMZ برای کاربران خارج از شبکه را اعمال نمایند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-22462
- https://www.cvedetails.com/cve/CVE-2025-22462/
- https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Neurons-for-ITSM-on-premises-only-CVE-2025-22462?language=en_US
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-22462
- https://vuldb.com/?id.308727
- https://nvd.nist.gov/vuln/detail/CVE-2025-22462
- https://cwe.mitre.org/data/definitions/288.html