- شناسه CVE-2025-34136 :CVE
- CWE-89 :CWE
- yes :Advisory
- منتشر شده: جولای 25, 2025
- به روز شده: جولای 25, 2025
- امتیاز: 6.9
- نوع حمله: SQL Injection
- اثر گذاری: Unknown
- حوزه: نرم افزارهای شبکه و امنیت
- برند: Commvault
- محصول: Commvault
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری ازنوع تزریق SQL در کامپوننت وبسرور نرم افزار Commvault CommServe شناسایی شده است. این آسیب پذیری به مهاجم بدون نیاز به احراز هویت امکان دستکاری پایگاه داده را میدهد.
توضیحات
این آسیبپذیری در کامپوننت وبسرور Commvault CommServe نسخههای 11.32.0 تا 11.32.93، 11.36.0 تا 11.36.51 و 11.38.0 تا 11.38.19 شناسایی شده است. این ضعف امنیتی به دلیل خنثیسازی نادرست المنت های ویژه در دستورات SQL (CWE-89) ایجاد شده و به مهاجم اجازه می دهد بدون نیاز به احراز هویت یا تعامل کاربر از راه دور دستورات SQL مخرب را تزریق کرده و به پایگاه داده دسترسی پیدا کند. این آسیبپذیری تنها سیستمهایی را تحت تأثیر قرار میدهد که نقشهای CommServe و Web Server روی آنها نصب شده باشد و سایر کامپوننت های Commvault در همان محیط آسیبپذیر نیستند. با وجود تأثیر محدود بر محرمانگی، یکپارچگی و دسترسپذیری، به دلیل سطح دسترسی پایین مورد نیاز و پیچیدگی کم حمله، ریسک بهرهبرداری بالا ارزیابی میشود. شرکت Commvault برای نسخههای آسیبپذیر پچ های امنیتی منتشر کرده است.
CVSS
Score | Severity | Version | Vector String |
6.9 | MEDIUM | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected from 11.32.0 through 11.32.93
affected from 11.36.0 through 11.36.51 affected from 11.38.0 through 11.38.19 |
Linux, Windows | Commvault |
لیست محصولات بروز شده
Versions | Platforms | Product |
11.32.94
11.36.52 11.38.20 11.38.25 |
Linux, Windows | Commvault |
نتیجه گیری
به کاربران توصیه میشود در اسرع وقت به نسخههای پچ شده به روزرسانی کنند. در صورتی عدم امکان بهروزرسانی، باید دسترسی Web Server و Command Center به شبکه خارجی محدود شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-34136
- https://www.cvedetails.com/cve/CVE-2025-34136/
- https://documentation.commvault.com/securityadvisories/CV_2025_04_2.html
- https://www.vulncheck.com/advisories/commvault-commserve-web-server-unauth-sqli
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-34136
- https://vuldb.com/?id.317712
- https://nvd.nist.gov/vuln/detail/CVE-2025-34136
- https://cwe.mitre.org/data/definitions/89.html