- شناسه CVE-2025-27025 :CVE
- CWE-280 :CWE
- yes :Advisory
- منتشر شده: جولای 2, 2025
- به روز شده: جولای 2, 2025
- امتیاز: 8.8
- نوع حمله: Directory traversal
- اثر گذاری: Information Disclosure
- حوزه: تجهیزات شبکه و امنیت
- برند: Infinera
- محصول: G42
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در Infinera G42 نسخه 6.1.3 شناسایی شده است. این آسیب پذیری به دلیل ضعف در سرویس HTTP File Server، به کاربران احراز هویتشده اجازه میدهد با استفاده از متدهای PUT و GET، فایلهای سیستمعامل را بخوانند یا بنویسند.
توضیحات
این آسیبپذیری در Infinera G42 نسخههای 6.1.3 تا قبل از 7.1 به دلیل پیکربندی نادرست در سرویس HTTP File Server روی یک پورت TCP خاص رخ میدهد. این سرویس از متد احراز هویت Basic Authentication استفاده کرده و به کاربران احراز هویتشده اجازه میدهد با استفاده از متدهای PUT و GET، به ترتیب فایلها را روی سیستمعامل بخوانند یا بنویسند. این آسیب پذیری، که بهعنوان یک حمله Directory Traversal شناخته میشود، میتواند منجر به افشای اطلاعات حساس، اجرای دستورات از راه دور با تغییر اسکریپتها یا اختلال در سرویس شود. Infinera این آسیب پذیری را در نسخه 7.1 و بالاتر با بهبود کنترل دسترسی و اعتبارسنجی پچ کرده است.
CVSS
Score | Severity | Version | Vector String |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 6.1.3 before 7.1 | G42 |
لیست محصولات بروز شده
Versions | Product |
7.1 and later | G42 |
نتیجه گیری
به کاربران توصیه می شود در اسرع وقت Infinera G42 را به نسخه 7.1 یا بالاتر بهروزرسانی کنند. همچنین پیشنهاد می شود دسترسی به سرویس HTTP File Server را محدود کرده و از فایروال برای جلوگیری از درخواستهای غیرمجاز استفاده کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-27025
- https://www.cvedetails.com/cve/CVE-2025-27025/
- https://www.cvcn.gov.it/cvcn/cve/CVE-2025-27025
- https://euvd.enisa.europa.eu/vulnerability/CVE-2025-27025
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-27025
- https://vuldb.com/?id.314613
- https://nvd.nist.gov/vuln/detail/CVE-2025-27025
- https://cwe.mitre.org/data/definitions/280.html