- شناسه CVE-2025-50125 :CVE
- CWE-918 :CWE
- yes :Advisory
- منتشر شده: جولای 11, 2025
- به روز شده: جولای 11, 2025
- امتیاز: 7.2
- نوع حمله: Server Side Request Forgery-SSRF
- اثر گذاری: Remote code execution(RCE)
- حوزه: نرم افزارهای شبکه و امنیت
- برند: Schneider Electric
- محصول: EcoStruxure IT Data Center Expert
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری از نوع SSRF (CWE-918) در برخی نسخههای EcoStruxure IT Data Center Expert، شناسایی شده است که مهاجم را قادر میسازد با شناسایی آدرسهای داخلی و دستکاری هدر درخواستها (Host header) ، بدون نیاز به احراز هویت، به اجرای کد از راه دور روی سرور آسیبپذیر بپردازد.
توضیحات
این آسیبپذیری از نوع SSRF، با ارسال درخواستهای HTTP مخرب و دستکاری هدر Host، به مهاجم اجازه میدهد به منابع داخلی سرور بدون نیاز به احراز هویت دسترسی پیدا کند. در صورت موفقیت، مهاجم میتواند از راه دور کد دلخواه را اجرا کرده و کنترل بخشی از سامانه را در اختیار بگیرد. به دلیل عدم نیاز به احراز هویت و سادگی بهرهبرداری، این ضعف امنیتی تهدیدی جدی برای سیستمهایی است که از طریق شبکههای عمومی در دسترس هستند. این آسیبپذیری بر محرمانگی، یکپارچگی و در دسترسپذیری اطلاعات تأثیر گذاشته و در نسخه 9.0 از نرمافزار پچ شده است.
CVSS
Score | Severity | Version | Vector String |
6.3 | MEDIUM | 4.0 | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:L/SI:N/SA:N |
7.2 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected at Versions v8.3 and prior | EcoStruxure IT Data Center Expert |
لیست محصولات بروز شده
Versions | Product |
Version 9.0 | EcoStruxure IT Data Center Expert |
نتیجه گیری
به کاربران توصیه میشود در اسرع وقت نسبت به به روزرسانی نرمافزار خود به نسخه 9.0 اقدام نمایند. در صورت عدم امکان بهروزرسانی فوری، باید راهکارهای کاهش ریسک مانند تقویت تنظیمات شبکه، محدود کردن دسترسی به سرور و پیادهسازی سیاستهای امنیتی اجرا گردد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-50125
- https://www.cvedetails.com/cve/CVE-2025-50125/
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2025-189-01&p_enDocType=Security+and+Safety+Notice&p_File_Name=SEVD-2025-189-01.pdf
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-50125
- https://vuldb.com/?id.316110
- https://nvd.nist.gov/vuln/detail/CVE-2025-50125
- https://cwe.mitre.org/data/definitions/918.html