- شناسه CVE-2025-30475 :CVE
- CWE-269 :CWE
- yes :Advisory
- منتشر شده: می 15, 2025
- به روز شده: می 15, 2025
- امتیاز: 8.1
- نوع حمله: crafted-message
- اثر گذاری: Privilege Escalation
- حوزه: نرم افزارهای کاربردی
- برند: Dell
- محصول: PowerScale InsightIQ
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری مدیریت نادرست دسترسی در Dell PowerScale InsightIQ نسخههای 5.0 تا 5.2 شناسایی شده است. این ضعف به مهاجم بدون احراز هویت و از راه دور اجازه میدهد سطح دسترسی خود را افزایش دهد (Privilege Escalation) و سیستمهای ذخیرهسازی را در معرض ریسک جدی نفوذ و دسترسی غیرمجاز به دادهها قرار دهد.
توضیحات
آسیبپذیری CVE-2025-30475 ناشی از مدیریت نادرست سطح دسترسی مطابق با CWE-269، در نرمافزار Dell PowerScale InsightIQ نسخههای 5.0 تا 5.2 شناسایی شده است. Dell PowerScale InsightIQ نرمافزاری تخصصی جهت پایش، تحلیل و گزارشگیری عملکرد سامانههای ذخیرهسازی PowerScale (Isilon سابق) است. این ضعف از راه دور و بدون نیاز به احراز هویت قابل بهره برداری بوده و میتواند برای مهاجم امکان افزایش غیرمجاز سطح دسترسی را فراهم کند؛ به این ترتیب که مهاجم قادر خواهد بود با ارسال درخواستهای خاص از شبکه و بدون تعامل کاربر، شرایطی ایجاد کند که دسترسی مدیریتی به کنسول InsightIQ بهدست آید.
بهرهبرداری موفق میتواند پیامدهای جدیتری مانند دسترسی یا افشای اطلاعات حساس ذخیرهسازی، تغییر یا حذف دادهها و پیکربندیها و حتی اختلال کامل در دسترسپذیری سیستمهای نظارتی و مدیریتی را بهدنبال داشته باشد. در محیطهای سازمانی که InsightIQ نقش مرکزی در مانیتورینگ و مدیریت کلاسترهای PowerScale دارد، این نوع حمله میتواند منجر به شکست فرآیندهای پشتیبانی، از دست رفتن قابلیت رؤیتپذیری (visibility) و پیامدهای گسترده تجاری و قانونی شود. اگرچه حمله با یک درخواست از راه دور آغاز می شود اما موفقیت اغلب مستلزم زنجیرهای از شرایط یا سوءاستفاده از منطق کسبوکار (exploitation chaining) است؛ بنابراین دستگاههای فاقد راهکارهای کاهش ریسک کارآمد در معرض ریسک بالاتری قرار دارند.
این آسیبپذیری در نسخه 6.0 و بالاتر پچ شده است؛ لذا به روزرسانی فوری به نسخه پَچشده اولین و ضروریترین اقدام می باشد.
CVSS
| Score | Severity | Version | Vector String |
| 8.1 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 5.0 through 5.2 | PowerScale InsightIQ |
لیست محصولات بروز شده
| Versions | Product |
| Version 6.0 or later | PowerScale InsightIQ |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Dell PowerScale را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 386 | site:.ir “Dell PowerScale” | Dell PowerScale |
نتیجه گیری
این آسیبپذیری با شدت بالا در Dell PowerScale InsightIQ امکان افزایش سطح دسترسی از راه دور را فراهم میکند. با توجه به انتشار پچ رسمی اجرای فوری اقدامات زیر الزامی است:
- بهروزرسانی فوری: نرمافزار را به نسخه 6.0 یا بالاتر بهروزرسانی کنید تا آسیبپذیری برطرف شود.
- محدودسازی دسترسی: دسترسی از راه دور به کنسول InsightIQ را با فایروالها و لیست کنترل دسترسی (ACL) محدود کنید و تنها از شبکههای امن یا VPN استفاده نمایید.
- احراز هویت پیشرفته: احراز هویت چندعاملی (MFA) را فعال کنید و حسابهای پیشفرض را حذف یا ایزوله نمایید تا ریسک افزایش سطح دسترسی کاهش یابد.
- مانیتورینگ و ثبت لاگ: لاگهای دسترسی و تغییرات سطح دسترسی را با ابزارهای SIEM نظارت کنید و برای الگوهای مشکوک مانند درخواستهای غیرعادی، هشدار تنظیم نمایید.
- تست نفوذ: با ابزارهایی مانند Nmap برای اسکن پورتها و Metasploit برای شبیهسازی افزایش سطح دسترسی، محیط را ارزیابی کنید و سیاستهای ایمنسازی (Hardening) را اعمال نمایید.
- آموزش مدیران: مدیران سیستم و شبکه را در زمینه ریسک های مرتبط با افزایش سطح دسترسی آموزش دهید.
اجرای این اقدامات، ریسک ناشی از مدیریت نادرست سطح دسترسی را به حداقل رسانده و امنیت زیرساختهای ذخیرهسازی سازمانی را تضمین خواهد کرد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم میتواند از طریق ارسال درخواستهای crafted به کنسول InsightIQ که از راه دور و بدون احراز هویت در دسترس است، به سیستم دسترسی اولیه پیدا کند.
Privilege Escalation (TA0004)
ریشه آسیبپذیری در مدیریت نادرست مجوزها (CWE-269) است. مهاجم میتواند با سوءاستفاده از نقص منطقی در کنترل سطوح دسترسی، به سطح admin ارتقا یابد و کنترل کامل سیستم را بهدست گیرد.
Defense Evasion (TA0005)
دسترسی سطح بالا به مهاجم اجازه میدهد تنظیمات لاگ یا سیاستهای امنیتی InsightIQ را تغییر دهد تا فعالیت خود را پنهان کند.
Discovery (TA0007)
پس از افزایش سطح دسترسی، مهاجم میتواند نقشه شبکه و کلاسترهای PowerScale را با استفاده از دادههای مانیتورینگ InsightIQ کشف کند.
Collection (TA0009)
InsightIQ شامل دادههای عملکردی و آماری حساس از کلاسترهای ذخیرهسازی است. مهاجم میتواند این دادهها را جمعآوری و برای تحلیل یا افشای بعدی ذخیره کند.
Exfiltration (TA0010)
مهاجم قادر است دادههای جمعآوریشده را از طریق API یا کانالهای مدیریتی صادر کند.
Impact (TA0040)
نتیجه نهایی بهرهبرداری میتواند شامل افشای اطلاعات حساس، تغییر دادههای مانیتورینگ، اختلال در عملکرد InsightIQ و از دست رفتن کنترل مدیریتی بر کلاسترهای PowerScale باشد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-30475
- https://www.cvedetails.com/cve/CVE-2025-30475/
- https://www.dell.com/support/kbdoc/en-us/000317889/dsa-2025-186-security-update-for-dell-powerscale-inightiq-multiple-security-vulnerabilities
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-30475
- https://vuldb.com/?id.309114
- https://nvd.nist.gov/vuln/detail/CVE-2025-30475
- https://cwe.mitre.org/data/definitions/269.html