- شناسه CVE-2025-2796 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: می 27, 2025
- به روز شده: می 27, 2025
- امتیاز: 5.3
- نوع حمله: Unknown
- اثر گذاری: Unknown
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Arista Networks
- محصول: EOS
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
در برخی از پلتفرمهای دارای پشتیبانی سختافزاری از IPSec که سیستمعامل Arista EOS را با قابلیت anti-replay فعال اجرا میکنند، عملکرد غیرمنتظره در هنگام دریافت بستههای رمزنگاریشده تکراری مشاهده شده است. این بستهها که میبایست طبق پروتکل ضدتکرار (anti-replay)نادیده گرفته شوند، به اشتباه توسط سیستم پذیرفته و پردازش میشوند.
توضیحات
آسیبپذیری CVE-2025-2796 در سیستمعامل Arista EOS زمانی رخ میدهد که قابلیت IPSec همراه با ویژگی ضدتکرار (anti-replay) فعال باشد. در این شرایط، برخی پلتفرمهای مشخص دچار عملکردی غیرعادی میشوند؛ بستههای رمزنگاریشدهای که تکراری هستند و باید طبق انتظار توسط مکانیزم ضدتکرار حذف شوند، بهجای رد شدن، وارد شبکه میشوند. این مسئله میتواند یکپارچگی دادهها را تحتتأثیر قرار دهد و منجر به بروز مشکلات امنیتی شود.
نکته مهم اینکه این آسیبپذیری تنها زمانی قابل سوءاستفاده است که ویژگی anti-replay در پیکربندی فعال شده باشد. همچنین این مشکل تأثیری بر عملکرد رمزنگاری VXLANSec یا MACSec ندارد. طبق اعلام Arista، تاکنون هیچ گزارش یا شواهدی مبنی بر سوءاستفادهی واقعی از این آسیب پذیری در شبکههای مشتریان مشاهده نشده است.
CVSS
Score | Severity | Version | Vector String |
5.3 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
لیست محصولات آسیب پذیر
Versions | Platform | Product |
affected from 4.33.0 through 4.33.2F | EOS | EOS |
لیست محصولات بروز شده
Versions | Platform | Product |
4.33.3M and later | EOS | EOS |
نتیجه گیری
به کاربران توصیه میشود به منظور جلوگیری از سوءاستفاده ی احتمالی در اسراع وقت سیستمعامل EOS به نسخه ی 4.33.3M یا بالاتر به روزرسانی کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-2796
- https://www.cvedetails.com/cve/CVE-2025-2796/
- https://www.arista.com/en/support/advisories-notices/security-advisory/21413-security-advisory-0119
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-2796
- https://vuldb.com/?id.310414
- https://nvd.nist.gov/vuln/detail/CVE-2025-2796
- https://cwe.mitre.org/data/definitions/284.html