- شناسه CVE-2025-24039 :CVE
- CWE-427 :CWE
- yes :Advisory
- منتشر شده: فوریه 11, 2025
- به روز شده: فوریه 14, 2025
- امتیاز: 7.3
- نوع حمله: T1574
- اثر گذاری: Privilege Escalation
- حوزه: برنامه نویسی
- برند: Microsoft
- محصول: Acrobat Reader
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در ویژوال استودیو کد ماکروسافت شناسایی شده است. این آسیبپذیری مربوط به پردازش ناشناختهای است که منجر به مسیر جستجوی کنترلنشده (uncontrolled search path) میشود. این آسیبپذیری با شناسه CVE-2025-24039 ثبت شده است. برای انجام حمله از طریق این آسیبپذیری نیاز به دسترسی محلی(Local) است. توصیه میشود که برای رفع این مشکل، بهروزرسانی امنیتی (Patch) اعمال شود.
توضیحات
طبق تعریف CWE-427، این مشکل زمانی بهوجود میآید که محصول از یک مسیر جستجوی ثابت یا کنترلشده برای یافتن منابع استفاده میکند، اما یکی یا چند مکان در آن مسیر میتواند تحت کنترل مهاجمان قرار گیرد. این آسیبپذیری بر محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترسیپذیری (Availability) تأثیر میگذارد.
اکسپلویت این آسیب پذیری دشوار است و حمله باید به صورت محلی (Local) انجام شود.
اسکنر آسیبپذیری Nessus یک پلاگین با شناسه 216141 (بهروزرسانی امنیتی برای Microsoft Visual Studio Code (فوریه ۲۰۲۵)) منتشر کرده که به شناسایی این آسیبپذیری در محیط هدف کمک میکند.
مهاجم در صورت اکسپلویت موفق این آسیبپذیری، دسترسیهای کاربر را که برنامه آسیبدیده اجرا میکند را بهدست خواهد آورد. به عبارت دیگر، مهاجم همان سطح دسترسی کاربری را خواهد داشت که کاربر در حال اجرای برنامه دارد.
بر اساس معیار CVSS، این آسیبپذیری نیاز به تعامل کاربر (UI:R) دارد، به این معنی که برای اکسپلویت آن، کاربر باید بهطور فعال وارد عمل شود، مانند اجرای یک فایل مخرب. همچنین، سطح دسترسی مورد نیاز (PR:L) در این آسیبپذیری کم است، یعنی یک مهاجم با دسترسی استاندارد به سیستم میتواند از این آسیبپذیری سوءاستفاده کرده و آن را اکسپلویت نماید و نیازی به دسترسی سطح بالا یا مدیر سیستم ندارد.
به این ترتیب، یک مهاجم با دسترسی استاندارد میتواند یک فایل مخرب را روی سرور Visual Studio Code قرار دهد و سپس منتظر بماند تا یک قربانی با دسترسیهای بالاتر سرور را اجرا کند.
CVSS
Score | Severity | Version | Vector String |
7.3 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected from 1.0.0 before 1.97.1 | Unknown | Visual Studio Code |
لیست محصولات بروز شده
Product | Impact | Max Severity | Build Number |
Visual Studio Code | Elevation of Privilege | Important | 1.97.1 |
نتیجه گیری
اعمال بهروزرسانی امنیتی (Patch) میتواند این مشکل را برطرف کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-24039
- https://www.cvedetails.com/cve/CVE-2025-24039/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24039
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-24039
- https://vuldb.com/?id.295336
- https://nvd.nist.gov/vuln/detail/CVE-2025-24039
- https://cwe.mitre.org/data/definitions/427.html