- شناسه CVE-2025-27023 :CVE
- CWE-20 :CWE
- yes :Advisory
- منتشر شده: جولای 2, 2025
- به روز شده: جولای 2, 2025
- امتیاز: 6.5
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: تجهیزات شبکه و امنیت
- برند: Infinera
- محصول: G42
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در Infinera G42 نسخه 6.1.3 شناسایی شده است. این آسیب پذیری به دلیل ضعف در اعتبارسنجی ورودی در رابط WebGUI CLI، به کاربران احراز هویتشده اجازه میدهد با استفاده از دستورات CLI دستکاریشده، تمام فایلهای سیستمعامل را بخوانند.
توضیحات
این آسیبپذیری در Infinera G42 نسخههای 6.1.3 تا قبل از 7.1 به دلیل نبود یا ناکافی بودن اعتبارسنجی ورودی در رابط مدیریت مبتنی بر وب WebGUI CLI رخ میدهد. این رابط به کاربران امکان اجرای مجموعه محدودی از دستورات را میدهد و همچنین قابلیت اجرای فایلهای اسکریپت موجود در دستگاه را فراهم میکند. با این حال، در صورت مشخص کردن یک فایل غیراسکریپت یا نادرست، محتوای فایل همراه با پیام خطا نمایش داده میشود. به دلیل اجرای سرویس HTTP با کاربر با سطح دسترسی بالا، این آسیب پذیری به کاربران احراز هویتشده اجازه میدهد تمام فایلهای سیستمعامل را بخوانند، که این موضوع میتواند منجر به افشای اطلاعات حساس شود. Infinera این آسیب پذیری را در نسخه 7.1 و بالاتر با بهبود اعتبارسنجی ورودی برطرف کرده است.
CVSS
Score | Severity | Version | Vector String |
6.5 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 6.1.3 before 7.1 | G42 |
لیست محصولات بروز شده
Versions | Product |
7.1 and later | G42 |
نتیجه گیری
به کاربران توصیه می شود در اسرع وقت Infinera G42 را به نسخه 7.1 یا بالاتر بهروزرسانی کنند. همچنین دسترسی به رابط WebGUI CLI را محدود کرده و از فایروال برای جلوگیری از درخواستهای غیرمجاز استفاده کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-27023
- https://www.cvedetails.com/cve/CVE-2025-27023/
- https://www.cvcn.gov.it/cvcn/cve/CVE-2025-27023
- https://euvd.enisa.europa.eu/vulnerability/CVE-2025-27023
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-27023
- https://vuldb.com/?id.314608
- https://nvd.nist.gov/vuln/detail/CVE-2025-27023
- https://cwe.mitre.org/data/definitions/20.html