- شناسه CVE-2025-44002 :CVE
- CWE-367 :CWE
- yes :Advisory
- منتشر شده: آگوست 26, 2025
- به روز شده: آگوست 26, 2025
- امتیاز: 6.1
- نوع حمله: TOCTOU via Symbolic Link
- اثر گذاری: Denial of Service (Dos)
- حوزه: نرم افزارهای کاربردی
- برند: TeamViewer
- محصول: Full Client
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری شرایط رقابتی (Race Condition) در منطق اعتبارسنجی دایرکتوریهای نرم افزارTeamViewer Full Client و Host روی ویندوز، نسخههای پیش از 15.69 شناسایی شده است. این ضعف امنیتی به کاربر لوکال بدون دسترسی مدیریتی اجازه میدهد با دستکاری لینکهای نمادین (symbolic link) فایلهای دلخواه با دسترسی SYSTEM ایجاد کند و منجر به انکار سرویس (DoS) شود.
توضیحات
آسیبپذیری CVE-2025-44002 یک ضعف از نوع شرایط رقابتی زمان بررسی و زمان استفاده (TOCTOU) در منطق اعتبارسنجی دایرکتوریهای TeamViewer Remote برای ویندوز است که مطابق با CWE-367 طبقهبندی میشود. TeamViewer Remote یک نرمافزار محبوب کنترل از راه دور است که امکان اتصال امن به سیستمهای دیگر را فراهم میکند.
در نسخههای پیش از 15.69، منطق بررسی دایرکتوری در Full Client و Host دچار شرایط رقابتی است؛ به این معنی که سیستم ابتدا وجود و مالکیت دایرکتوری را بررسی میکند (time-of-check) و سپس اقدام به ایجاد یا نوشتن فایل مینماید (time-of-use). در این فاصله، یک کاربر لوکال بدون دسترسی مدیریتی میتواند با ایجاد یک لینک نمادین (symbolic link) مسیر دایرکتوری هدف را به مسیر حساس دیگری مانند فایلهای سیستم یا دایرکتوریهای حفاظتشده هدایت کند. در نتیجه، TeamViewer که با دسترسی SYSTEM اجرا میشود، فایل دلخواه کاربر را در مکان حساس ایجاد یا بازنویسی میکند.
بهرهبرداری از این ضعف قابل خودکارسازی است. مهاجم میتواند به صورت لوکال، با دسترسی کاربر معمولی و بدون تعامل کاربر، یک لینک نمادین مخرب در مسیر موقت TeamViewer ایجاد کرده و در فاصله بین بررسی و استفاده، آن را به فایلهای حیاتی سیستم هدایت کند. پیامدهای این حمله شامل بازنویسی فایلهای سیستمی، خرابی دادهها وکرش سرویس TeamViewer است که باعث اختلال کامل در دسترسپذیری سیستم میشود. تأثیر این آسیبپذیری بر یکپارچگی محدود است زیرا فقط فایلهای مشخصی در معرض تغییر قرار دارند.
این آسیبپذیری با انتشار نسخه 15.69 و نسخههای بعدی TeamViewer پچ شده است. به تمامی کاربران و سازمانها توصیه میشود فوراً نسخههای آسیبپذیر را به 15.69 یا بالاتر به روزرسانی کنند تا از ریسک انکار سرویس و آسیب به فایلهای حیاتی جلوگیری شود.
CVSS
| Score | Severity | Version | Vector String |
| 6.1 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 11.0.0 before 15.69 | Windows | Full Client |
| affected from 11.0.0 before 15.69 | Windows | Host |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| Update to the latest version (15.69 or the latest version available) | Windows | Full Client |
| Update to the latest version (15.69 or the latest version available) | Windows | Host |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که TeamViewer Remoteرا ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 533 | site:.ir “TeamViewer Remote” | TeamViewer Remote |
نتیجه گیری
این آسیبپذیری با شدت متوسط در TeamViewer امکان ایجاد انکار سرویس پایدار را از طریق سوءاستفاده از لینک های نمادین و شرایط رقابتی فراهم می کند. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش ریسک ضروری است:
- بهروزرسانی فوری: تمام نصبهای TeamViewer (Full Client و Host) روی ویندوز را به نسخه 15.69 یا بالاتر به روزرسانی کنید.
- محدودسازی سطح دسترسی: TeamViewer را با حساب کاربری استاندارد (کاربر با دسترسی غیر مدیریتی) اجرا کنید و از اجرای خودکار آن با سطح SYSTEM (حساب سیستمی) خودداری نمایید.
- غیرفعالسازی لینک های نمادین برای کاربران با دسترسی پایین: با استفاده از Group Policy (gpedit.msc) یا تنظیم ریجستری، امکان ایجاد لینک های نمادین توسط کاربران بدون دسترسی مدیریتی را مسدود کنید.
- مانیتورینگ فایلسیستم: تغییرات در دایرکتوریهای موقت (مثلاً %TEMP%) را با ابزارهایی مانند Sysmon (با پیکربندی برای شناسایی ایجاد لینک های نمادین نمادین) یا Windows Event Forwarding ثبت و نظارت کنید تا فعالیتهای مشکوک بهسرعت شناسایی شود.
- ایزولهسازی محیط اجرای TeamViewer: در محیطهای حساس، TeamViewer را داخل ماشینهای مجازی یا محیطهای سندباکس (محافظتشده) اجرا کنید تا در صورت بهرهبرداری، دامنه تأثیر و اختلال محدود بماند.
- آموزش کاربران: کاربران و تیمهای فنی را نسبت به ریسک اجرای نرمافزارهای دسترسی از راه دور با سطح دسترسی بالا آگاه کنید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع، اجرای TeamViewer با حسابهای بدون دسترسی مدیریتی و مسدودسازی ایجاد لینک های نمادین توسط کاربران عادی، ریسک بهرهبرداری از این ضعف را بهطور قابلتوجهی کاهش میدهد و پایداری و دسترسپذیری سرویس TeamViewer را در محیطهای ویندوزی تضمین میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم با دسترسی به یک حساب کاربری لوکال معمولی در سیستم ویندوز که TeamViewer روی آن نصب است، میتواند از ضعف TOCTOU و لینکهای نمادین بهرهبرداری کند تا کنترل جزئی فرآیندهای نرمافزار را به دست آورد. این نقطه ورود محدود به سیستم محلی است و نیازمند تعامل مستقیم با محیط آسیبپذیر است.
Privilege Escalation (TA0004)
اگرچه دسترسی SYSTEM از طریق TeamViewer ایجاد میشود، این حالت محدود به عملیات فایل است و قابلیت ارتقای کامل دسترسی به کل سیستم را بسته به شرایط محیطی ممکن میسازد. بهرهبرداری مستقیم از این ضعف برای اجرای دستورات مدیریتی کامل معمولاً نیازمند ابزارهای تکمیلی است.
Defense Evasion (TA0005)
مهاجم میتواند با نوشتن فایلها در مسیرهای حساس و استفاده از TeamViewer، برخی مکانیزمهای محدودسازی دسترسی را دور بزند. این شامل عبور از کنترل دسترسی محلی (LAC) و اجتناب از شناسایی معمول فرآیندهای نرمافزار است.
Impact (TA0040)
پیامد اصلی بهرهبرداری، انکار سرویس (DoS) برای TeamViewer است. ایجاد فایلهای حساس و خرابی فرآیند نرمافزار باعث از دسترس خارج شدن سرویس و اختلال در دسترسپذیری سیستم میشود. اثرگذاری بر یکپارچگی محدود است و محرمانگی دادهها مستقیماً در معرض خطر نیست، اما امکان خرابی فایلها و سرویسها وجود دارد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-44002
- https://www.cvedetails.com/cve/CVE-2025-44002/
- https://www.teamviewer.com/en/resources/trust-center/security-bulletins/tv-2025-1003/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-44002
- https://vuldb.com/?id.321402
- https://nvd.nist.gov/vuln/detail/CVE-2025-44002
- https://cwe.mitre.org/data/definitions/367.html