- شناسه CVE-2025-22478 :CVE
- CWE-611 :CWE
- yes :Advisory
- منتشر شده: می 6, 2025
- به روز شده: می 6, 2025
- امتیاز: 8.1
- نوع حمله: XML External Entity-XXE
- اثر گذاری: Information Disclosure
- حوزه: پایگاههای داده
- برند: Dell
- محصول: Dell Storage Center
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در Dell Storage Center و Dell Storage Manager شناسایی شده است. این آسیبپذیری مربوط به بخشی نامشخص از نرمافزار است و به دلیل ضعف در مدیریت موجودیتهای خارجی XML (XXE) ایجاد میشود. این آسیبپذیری با شناسه CVE-2025-22478 ثبت شده و تنها از طریق شبکه محلی قابل اکسپلویت است. توصیه میشود نرمافزار به نسخه جدید ارتقا یابد.
توضیحات
مهاجم میتواند با ارسال دادههای XML حاوی موجودیتهای خارجی، باعث شود نرمافزار به فایلها یا منابع خارج از محدوده مجاز دسترسی پیدا کند. مهاجمی که در شبکه محلی موردنظر قرار دارد و بدون نیاز به هیچگونه احراز هویت، میتواند از این آسیبپذیری سوءاستفاده کرده و به اطلاعات حساس دسترسی پیدا کرده یا آنها را تغییر دهد. همچنین اکسپلویت این آسیبپذیری ساده ارزیابی شده و تنها از داخل شبکه محلی ممکن است. برای اکسپلویت نیازی به احراز هویت نیست.
طبق طبقهبندی CWE، این آسیبپذیری تحت شناسه CWE-611 ثبت شده است. یعنی نرمافزار هنگام پردازش سند XML، موجودیتهایی را میپذیرد که به URIهایی خارج از کنترل دسترسی دارد، که ممکن است باعث درج داکیومنت های نادرست در خروجی شود.
تأثیر این آسیبپذیری بر محرمانگی، یکپارچگی و در دسترس بودن سیستم است.
CVSS
Score | Severity | Version | Vector String |
8.1 | HIGH | 3.1 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected from N/A before 2020 R1.21 | Dell Storage Center – Dell Storage Manager |
لیست محصولات بروز شده
Versions | Product |
2020 R1.21 | Dell Storage Center – Dell Storage Manager |
نتیجه گیری
برای جلوگیری از نفوذ از نسخه بروزرسانی شده استفاده کنید.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-22478
- https://www.cvedetails.com/cve/CVE-2025-22478/
- https://www.dell.com/support/kbdoc/en-us/000317318/dsa-2025-191-security-update-for-storage-center-dell-storage-manager-vulnerabilities
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-22478
- https://vuldb.com/?id.307643
- https://nvd.nist.gov/vuln/detail/CVE-2025-22478
- https://cwe.mitre.org/data/definitions/611.html