- شناسه CVE-2025-54319 :CVE
- CWE-532 :CWE
- yes :Advisory
- منتشر شده: جولای 20, 2025
- به روز شده: جولای 20, 2025
- امتیاز: 6.3
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Westermo
- محصول: WeOS
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری با شدت متوسط (Medium) در نسخههای خاصی از سیستمعامل WeOS متعلق به شرکت Westermoشناسایی شده است که منجر به افشای اطلاعات حساس از طریق فایلهای لاگ سیستم میشود. در این آسیب پذیری امنیتی، اطلاعاتی مانند گذرواژهها بهصورت واضح در لاگهای سیستمی ذخیره شده و در صورت دسترسی کاربر به فایلهای لاگ، امکان سوءاستفاده فراهم می شود.
توضیحات
این آسیبپذیری در سیستمعامل WeOS نسخههای 5.24.0 تا 5.24.4 رخ میدهد، جایی که ثبت لاگها بهصورت verbose منجر به ذخیره اطلاعات حساس مانند نام کاربری و گذرواژه ها در فایل syslog میشود. یک مهاجم با دسترسی محدود به این فایلها، میتواند دادههای حساس را استخراج کرده و از آن برای دسترسی غیرمجاز به سیستم استفاده کند. این آسیب پذیری محرمانگی سیستم را تحت تاثیر قرار می دهد. طبق اعلام Westermo، نسخههای WeOS 4 تحت تأثیر این آسیبپذیری نیستند. در حال حاضر پچ امنیتی رسمی برای این آسیب پذیری منتشر نشده، اما راهکارهایی برای کاهش ریسک از سوی شرکت Westermo ارائه شده است.
CVSS
Score | Severity | Version | Vector String |
6.3 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 5.24.0 through 5.24.4 | WeOS |
نتیجه گیری
تا زمان انتشار پچ امنیتی، اجرای راهکارهای پیشنهادی مانند محدودسازی دسترسی ادمین، استفاده از TLS برای انتقال امن لاگها و نگهداری لاگها روی سرورهای جداگانه توصیه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-54319
- https://www.cvedetails.com/cve/CVE-2025-54319/
- https://www.westermo.com/-/media/Files/Cyber-security/westermo_sa_25-08_sensitive_information_in_logging.pdf?rev=40c4e78bd1524f639a89cd1b005e0f23&hash=64987A18FFECA633F23DB11FE5EAFA9A
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-54319
- https://vuldb.com/?id.317049
- https://nvd.nist.gov/vuln/detail/CVE-2025-54319
- https://cwe.mitre.org/data/definitions/532.html