خانه » CVE-2025-34027

CVE-2025-34027

Versa Concerto Authentication Bypass File Write Remote Code Execution

توسط Vulnerbyte Alerts
13 بازدید
هشدار سایبری CVE-2025-34027

چکیده

یک آسیب‌پذیری بحرانی در پلتفرم Versa Concerto شناسایی شده است که به مهاجم اجازه می‌دهد بدون نیاز به احراز هویت، از طریق شرایط رقابتی (Race Condition) و ضعف در هماهنگی هم زمان، اقدام به بارگذاری فایل مخرب و اجرای کد دلخواه از راه دور کند.

توضیحات

در پلتفرم Versa Concerto نسخه‌های 12.1.2 تا 12.2.0، پیکربندی نادرست در Spack upload به مهاجم اجازه می‌دهد بدون احراز هویت به Endpointهای مدیریتی دسترسی پیدا کند. این آسیب پذیری امنیتی با استفاده از تکنیکTOCTOU (Time-of-Check to Time-of-Use) و شرایط رقابتی، منجر به نوشتن فایل و اجرای کد دلخواه بر روی سرور شود. این آسیب‌پذیری امکان اجرای کد از راه دور (RCE) را در اختیار مهاجم قرار می‌دهد. آسیب‌پذیری مذکور می‌تواند به‌طور کامل محرمانگی(confidentiality)، یکپارچگی(integrity) و در دسترس‌پذیری (availability) سیستم را تحت تأثیر قرار دهد.

CVSS

Score Severity Version Vector String
10.0 CRITICAL 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L

لیست محصولات آسیب پذیر

Versions Product
affected from 12.1.2 through 12.2.0 Concerto

نتیجه گیری

مدیران سیستم باید به‌سرعت دسترسی به Endpointهای مدیریتی را محدود کنند، بارگذاری فایل را کنترل و نظارت دقیق‌تری اعمال نمایند و منتظر ارائه پچ رسمی از سوی Versa باشند. همچنین پیشنهاد می‌شود لاگ‌های امنیتی برای شناسایی سوءاستفاده احتمالی بازبینی شوند.

 منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-34027
  2. https://www.cvedetails.com/cve/CVE-2025-34027/
  3. https://projectdiscovery.io/blog/versa-concerto-authentication-bypass-rce
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-34027
  5. https://vuldb.com/?id.309947
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-34027
  7. https://cwe.mitre.org/data/definitions/362.html
  8. https://cwe.mitre.org/data/definitions/287.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید