خانه » CVE-2025-34491

CVE-2025-34491

اجرای کد از راه دور از طریق بازسری‌سازی ناامن در .NET در نرم‌افزار GFI MailEssentials

توسط Vulnerbyte Alerts
4 بازدید
هشدار سایبری CVE-2025-34491

چکیده

یک آسیب‌پذیری در نرم‌افزار GFI MailEssentials تا نسخه 21.7 شناسایی شده است. این آسیب‌پذیری مربوط به بخشی از عملکرد نامشخص در بخش بازسری‌سازی .NET (Deserialization) است.

دستکاری ورودی‌ها می‌تواند به بازسری‌سازی ناامن منجر شود. این آسیب‌پذیری با شناسه CVE-2025-34491 ثبت شده و قابل بهره‌برداری از راه دور است.

توضیحات

این آسیب‌پذیری تحت شناسه‌ی CWE-502 نیز طبقه‌بندی می‌شود، که بیانگر مشکلی است که در آن نرم‌افزار داده‌های غیر قابل اعتماد (untrusted)، را بدون بررسی کافی بازسری‌سازی می‌کند. این موضوع می‌تواند منجر به اجرای کد دلخواه توسط مهاجم شود.

مهاجم راه دور و احراز هویت‌شده (Authenticated Remote Attacker) می‌تواند با ارسال داده‌های سریال‌سازی‌شده‌ی مخرب هنگام اتصال به یک ساختار چند-سروری (Multi-Server Setup)، کد دلخواه خود را اجرا کند. همچنین اکسپلویت این آسیب پذیری نسبتاً آسان توصیف شده است.

CVSS

Score Severity Version Vector String
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

لیست محصولات آسیب پذیر

Versions

Product

affected from 0 before 21.8

MailEssentials

لیست محصولات بروز شده

Versions

Product

21.8

MailEssentials

نتیجه گیری

توصیه می‌شود نرم‌افزار به نسخه 21.8 یا بالاتر به‌روزرسانی شود.

منابع

1.     https://www.cve.org/CVERecord?id=CVE-2025-34491

2.     https://www.cvedetails.com/cve/CVE-2025-34491/

3.https://gfi.ai/products-and-solutions/network-security-solutions/mailessentials/resources/documentation/product-releases

4.     https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-34491

5.     https://vuldb.com/?id.306433

6.     https://frycos.github.io/vulns4free/2025/04/28/mailessentials.html

7.     https://nvd.nist.gov/vuln/detail/CVE-2025-34491

8.     https://cwe.mitre.org/data/definitions/502.html

همچنین ممکن است دوست داشته باشید

پیام بگذارید