- شناسه CVE-2025-3223 :CVE
- CWE-22 :CWE
- yes :Advisory
- منتشر شده: می 19, 2025
- به روز شده: می 19, 2025
- امتیاز: 5.9
- نوع حمله: Path Traversal
- اثر گذاری: Unknown
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: GE Vernova
- محصول: WorkstationST
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری با شدت متوسط(MEDIUM) در ماژول EGD Configuration Server از نرمافزار WorkstationST متعلق به شرکت GE Vernova شناسایی شده است. این آسیب پذیری به مهاجم اجازه میدهد از طریق یک حمله Path Traversal، به مسیرهای دلخواه فایل در سرور دسترسی یافته و حتی فایلهایی را در مسیرهای غیرمجاز بازنویسی کند. این آسیبپذیری در نسخههای V07.10.10C و پیش از آن وجود داشته و در نسخههای جدیدتر پچ شده است.
توضیحات
این آسیبپذیری ناشی از عدم اعتبارسنجی مناسب مسیر بارگذاری فایلها در ماژول پیکربندی EGD در سرور WorkstationST است. در این حالت مهاجم می تواند از طریق پارامتر مسیر در تابع بارگذاری، به دایرکتوری های خارج از مسیر مجاز دسترسی پیدا کرده و فایلهایی را در مسیرهای دلخواه سیستم بنویسد. این آسیب پذیری از نوع CWE-22 (Path Traversal) بوده و در کنار آسیبپذیری دیگر مربوط به نوشتن فایل بدون احراز هویت، به مهاجم امکان بازنویسی فایلهای سیستمی را میدهد. بهرهبرداری از این آسیبپذیری نیازمند دسترسی شبکهای به سرور آسیبپذیر بوده و بدون نیاز به تعامل کاربر یا سطح دسترسی بالا انجامپذیر است.
CVSS
Score | Severity | Version | Vector String |
5.9 | MEDIUM | 3.1 | CVSS:3.1/AV:A/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:L |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected at WorkstationST V07.10.10C and earlier | Windows | WorkstationST |
لیست محصولات بروز شده
Versions | Platforms | Product |
V07.10.11C | Windows | WorkstationST |
V07.09.33C | Windows | WorkstationST |
V08.00 | Windows | WorkstationST |
نتیجه گیری
به کاربران توصیه میشود فوراً نرمافزار WorkstationST را به یکی از نسخههای امن به روزرسانی کنند. همچنین، کنترل سطح دسترسی به سرور و ایزولهسازی شبکه از دیگر اقدامات مکمل امنیتی توصیهشده است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-3223
- https://www.cvedetails.com/cve/CVE-2025-3223/
- https://www.gevernova.com/content/dam/cyber_security/global/en_US/pdfs/2024-09-24_EGD_Config_Server_File_Overwrite.pdf
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-3223
- https://vuldb.com/?id.309631
- https://nvd.nist.gov/vuln/detail/CVE-2025-3223
- https://cwe.mitre.org/data/definitions/22.html