خانه » CVE-2025-24292

CVE-2025-24292

MAC-Based Authentication Flaw in UniFi Network with Shared RADIUS Profile

توسط Vulnerbyte Alerts
14 بازدید
هشدار سایبری CVE-2025-24292

چکیده

یک خطای پیکربندی در کوئری احراز هویت  در نرم افزار  UniFi Network نسخه های پیش از 9.1.120 شناسایی شده است. این آسیب پذیری به مهاجم اجازه می دهد با استفاده از آدرس MAC دستگاه، در شرایطی که  802.1Xو احراز هویت MAC هم زمان فعال باشند و از یک پروفایل RADIUS مشترک استفاده کنند، بدون اعتبارسنجی مناسب به شبکه سازمانی WiFi یا سرور VPN (شامل l2tp  و  OpenVPN) دسترسی پیدا کند.

توضیحات

این آسیب‌پذیری به مهاجمان اجازه می‌دهد که با جعل آدرس MAC یک دستگاه، در صورتی که هر دو سرویس 802.1X و احراز هویت MAC فعال بوده و از یک پروفایل RADIUS مشترک استفاده شود، بدون وارد کردن اطلاعات کاربری وارد شبکه شوند. این مسئله ناشی از یک کوئری نادرست در مکانیزم احراز هویت است که می‌تواند منجر به دسترسی غیرمجاز شود. این آسیب‌پذیری صرفاً در شرایط خاص پیکربندی قابل بهره برداری می باشد.

CVSS

Score Severity Version Vector String
6.8 MEDIUM 3.0 CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N

لیست محصولات آسیب پذیر

Versions Product 
affected from 9.2.87 before 9.2.87 UniFi Network Application

لیست محصولات بروز شده

Versions Product
9.2.87 and later UniFi Network Application

نتیجه گیری

به مدیران شبکه توصیه می‌شود در اسرع وقت نرم‌افزار UniFi Network را به نسخه 9.2.87 یا بالاتر به‌روزرسانی کرده تا از امکان سوءاستفاده از این آسیب‌پذیری جلوگیری شود. همچنین به منظور جلوگیری از تکرار مشکلات مشابه، بررسی پیکربندی RADIUS و تفکیک پروفایل‌ها برای سرویس‌های مختلف پیشنهاد می‌شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-24292
  2. https://www.cvedetails.com/cve/CVE-2025-24292/
  3. https://community.ui.com/releases/Security-Advisory-Bulletin-049-049/7a019b27-6c77-4500-bec8-596cd87c9292
  4. https://nvd.nist.gov/vuln/detail/CVE-2025-24292

همچنین ممکن است دوست داشته باشید

پیام بگذارید