- شناسه CVE-2025-32440 :CVE
- CWE-306 :CWE
- yes :Advisory
- منتشر شده: می 27, 2025
- به روز شده: می 27, 2025
- امتیاز: 10
- نوع حمله: Unknown
- اثر گذاری: Unknown
- حوزه: نرم افزارهای شبکه و امنیت
- برند: jokob-sk
- محصول: NetAlertX
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری بحرانی در ابزار NetAlertX شناسایی شده است که امکان دور زدن احراز هویت را فراهم میکند. مهاجم میتواند بدون نیاز به ورود یا دسترسی مجاز، به بخشهایی از سیستم دسترسی پیدا کرده و تنظیمات حساس را تغییر دهد. این ضعف امنیتی نسخههای پیش از 25.4.14 را تحت تأثیر قرار میدهد.
توضیحات
در نسخههای آسیبپذیر NetAlertX، فایل index.php به صورت غیرمستقیم فایل حساس util.php را فراخوانی میکند. در حالی که احراز هویت از طریق فایل security.php تعریف شده، این مکانیزم هنگام دسترسی از مسیر index.php بهدرستی اجرا نمیشود. در نتیجه، مهاجم میتواند با ارسال درخواستهای خاص به index.php، بدون نیاز به احراز هویت، توابع حساس مانند تغییر تنظیمات سیستم را اجرا کند. این آسیب پذیری محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترس پذیری (availability) را تحت تاثیر قرار می دهد.
این آسیبپذیری عملاً دور زدن وصلهای است که پیشتر برای آسیبپذیری CVE-2024-46506 ارائه شده بود، با این تفاوت که اکنون از یک مسیر متفاوت و جدید (index.php) قابل بهرهبرداری است. همچنین یک نمونه کد اثبات مفهومی (PoC) منتشر شده است که نشان میدهد مهاجم چگونه میتواند ابتدا احراز هویت را غیرفعال کرده و سپس با ارسال یک دستور reverse shell، کنترل سیستم را در دست گیرد.
CVSS
Score | Severity | Version | Vector String |
10.0 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at < 25.4.14 | NetAlertX |
لیست محصولات بروز شده
Versions | Product |
v25.4.14 | NetAlertX |
نتیجه گیری
به کاربران NetAlertX توصیه میشود هر چه سریعتر به نسخه 25.4.14 یا بالاتر بهروزرسانی کنند تا بدین منظور از خطر سوءاستفاده جلوگیری شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-32440
- https://www.cvedetails.com/cve/CVE-2025-32440/
- https://github.com/jokob-sk/NetAlertX/security/advisories/GHSA-h4x5-vr54-vjrx
- https://github.com/jokob-sk/NetAlertX/releases/tag/v25.4.14
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-32440
- https://vuldb.com/?id.310407
- https://nvd.nist.gov/vuln/detail/CVE-2025-32440
- https://cwe.mitre.org/data/definitions/306.html