- شناسه CVE-2025-54870 :CVE
- CWE-636 :CWE
- yes :Advisory
- منتشر شده: آگوست 5, 2025
- به روز شده: آگوست 5, 2025
- امتیاز: 8.7
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: نرم افزارهای کاربردی
- برند: leakingmemory
- محصول: vtun-ng
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری با شدت بالا در نرمافزار VTun-ng بهدلیل ضعف در مدیریت خطا شناسایی شده است. در صورت عدم موفقیت در مقداردهی اولیه ماژولهای رمزنگاری, ارتباط ممکن است بهصورت متن ساده (Plaintext) ادامه یابد که ریسک افشای اطلاعات حساس را بهدنبال دارد.
توضیحات
آسیبپذیری CVE-2025-54870 در نرمافزار VTun-ng، که برای ایجاد تونل مجازی بر بستر شبکههای TCP/IP طراحی شده، نسخههای 3.0.12 تا 3.0.17 را تحت تأثیر قرار میدهد. این آسیبپذیری ناشی از عدم مدیریت امن خطاها در هنگام ناموفق بودن مقداردهی اولیه ماژولهای رمزنگاری است که در نتیجه آن، ارتباط ممکن است بهصورت ناخواسته به انتقال دادهها بهصورت متن ساده بازگردد.
این ضعف امنیتی به دلیل پیادهسازی نادرست متدهای مدیریت خطا بهصورت امن (CWE-636)، اولین بار در نسخه 3.0.12 شناسایی شده و میتواند زمینهساز افشای اطلاعات حساس در طول انتقال دادهها شود. آسیبپذیری مذکور در نسخه 3.0.18 با اصلاح سازوکار مدیریت خطا پچ شده است. تا زمان اعمال بهروزرسانی، توصیه میشود از الگوریتم blowfish-256 استفاده نشود، چرا که این الگوریتم بهطور خاص تحت تاثیر این آسیب پذیری است.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected at >= 3.0.12, < 3.0.18 | vtun-ng |
لیست محصولات بروز شده
Versions | Product |
3.0.18 | vtun-ng |
نتیجه گیری
به مدیران سیستمها و کاربران توصیه میشود در اسرع وقت نرمافزار VTun-ng را به نسخه 3.0.18 بهروزرسانی کرده و تا پیش از انجام بهروزرسانی، از استفاده از الگوریتم blowfish-256 خودداری کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-54870
- https://www.cvedetails.com/cve/CVE-2025-54870/
- https://github.com/leakingmemory/vtun-ng/security/advisories/GHSA-m3jc-27c6-2wrf
- https://github.com/leakingmemory/vtun-ng/commit/8c63982b6c487c52db1d56ab94c266f0bc857140
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-54870
- https://nvd.nist.gov/vuln/detail/CVE-2025-54870
- https://cwe.mitre.org/data/definitions/636.html