- شناسه CVE-2025-57699 :CVE
- CWE-428 :CWE
- yes :Advisory
- منتشر شده: آگوست 22, 2025
- به روز شده: آگوست 22, 2025
- امتیاز: 6.7
- نوع حمله: Unknown
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: نرم افزارهای کاربردی
- برند: Western Digital Corporation
- محصول: Western Digital Kitfox for Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری مسیر سرویس بدون نقلقول (Unquoted Service Path) در نرمافزار Western Digital Kitfox برای ویندوز شناسایی شده است. این آسیب پذیری به کاربری با مجوز نوشتن در دایرکتوری root درایو سیستم اجازه میدهد تا کد دلخواه را با سطح دسترسی SYSTEM اجرا کند.
توضیحات
آسیبپذیری CVE-2025-57699 از نوع مسیر بدون نقلقول یا Unquoted Path (مطابق با CWE-428) است که در نرمافزار Western Digital Kitfox برای ویندوز رخ میدهد. این آسیب پذیری به شرایطی اشاره دارد که مسیر فایل یک سرویس ویندوزی بدون نقلقولهای دوگانه ثبت میشود و شامل فاصلههایی در نام مسیر است. در این شرایط ویندوز ممکن است برای یافتن فایلهای اجرایی، مسیرهای بالاتر از دایرکتوری مشخص شده را جستوجو کند.
اگر کاربری که دسترسی نوشتن به دایرکتوری root درایو سیستم (مانند C:\) دارد، فایلی مخرب با نامی مشابه فایل اصلی سرویس ایجاد کند، سیستم ممکن است این فایل را بهجای فایل اصلی اجرا کند. در این حالت، فایل مخرب میتواند با سطح دسترسی SYSTEM اجرا شده و به مهاجم امکان اجرای کد دلخواه را بدهد.
این آسیبپذیری تنها از طریق دسترسی لوکال قابل بهرهبرداری است و نیازمند دسترسی به دایرکتوری root سیستم برای قرار دادن فایل مخرب میباشد. حمله بدون نیاز به تعامل کاربر صورت میگیرد و پیچیدگی پایینی دارد. پیامدهای احتمالی آن شامل دسترسی به دادههای حساس، تغییر دادهها یا تنظیمات و اختلال در عملکرد سیستم است.
شرکت Western Digital این ضعف را در نسخه 1.1.1.1 با اصلاح ثبت مسیر سرویس، بهطور مؤثر پچ کرده است. این اصلاح احتمالاً با افزودن نقلقولهای دوگانه به مسیر یا تغییر مکان فایل اجرایی به دایرکتوری امنتر صورت گرفته است.
CVSS
Score | Severity | Version | Vector String |
6.7 | MEDIUM | 3.0 | CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
8.4 | HIGH | 4.0 | CVSS:4.0/AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
Versions | Platforms | Product |
affected at prior to 1.1.1.1 | Windows | Western Digital Kitfox |
لیست محصولات بروز شده
Versions | Platforms | Product |
1.1.1.1 | Windows | Western Digital Kitfox |
نتیجه گیری
با توجه به پتانسیل این آسیبپذیری برای افزایش سطح دسترسی و اجرای کد دلخواه با مجوز SYSTEM، به تمامی کاربران Western Digital Kitfox توصیه میشود در اسرع وقت نرمافزار خود را به نسخه 1.1.1.1 یا بالاتر بهروزرسانی کنند که از طریق صفحه دانلود رسمی Western Digital در دسترس است. برای کاهش ریسک در سیستمهایی که هنوز بهروزرسانی نشدهاند، پیشنهاد میشود دسترسی نوشتن به دایرکتوری root درایو سیستم را برای کاربران غیرمجاز محدود کرده و از ابزارهای امنیتی مانند Microsoft Defender برای نظارت بر فایلهای اجرایی مشکوک در دایرکتوریهای حساس استفاده کنند. همچنین، بررسی منظم لاگهای سیستم برای شناسایی تلاشهای غیرمجاز در اجرای فایلها و اعمال سیاستهای دقیق کنترل دسترسی مانند محدود کردن سطح دسترسی کاربران، میتواند به حفاظت بهتر از سیستم کمک کند. این اقدامات بهطور یکپارچه امنیت سیستم را تقویت کرده و از سوءاستفاده احتمالی جلوگیری خواهند کرد. علاوه براین،کاربران باید بهطور منظم وبسایت Western Digital را برای دریافت بهروزرسانیهای امنیتی پیگیری کنند.
امکان اجرای Mitre Attack
- Tactic (TA0001) – Initial Access
Sub-technique (T1078) – Valid Accounts / Local Access Exploit
مهاجم با دسترسی به سیستم بهصورت محلی و با داشتن حقوق نوشتن در دایرکتوری root میتواند فایل مخرب را در مسیر آسیبپذیر قرار دهد تا سرویس ویندوز هنگام اجرا فایل مخرب را به جای فایل اصلی اجرا کند. - Tactic (TA0004) – Privilege Escalation
Sub-technique (T1068) – Exploitation for Privilege Escalation
اجرای موفق این حمله باعث میشود که مهاجم از سطح دسترسی محدود کاربر به دسترسی SYSTEM ارتقا یابد و کنترل کامل سیستم را در اختیار بگیرد. - Tactic (TA0040) – Impact
Sub-technique (T1499) – Endpoint Denial of Service / Data Manipulation
پیامدهای احتمالی بهرهبرداری شامل دسترسی غیرمجاز به دادهها، تغییر تنظیمات سیستم و اختلال در عملکرد سرویسها است. این حمله میتواند زمینهساز اقدامات مخرب بعدی مانند نصب بدافزار یا جمعآوری اطلاعات حساس شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-57699
- https://www.cvedetails.com/cve/CVE-2025-57699/
- https://www.westerndigital.com/support/product-security/wdc-25004-western-digital-kitfox-software-version-1-1-1-1
- https://jvn.jp/en/jp/JVN75211379/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-57699
- https://vuldb.com/?id.321022
- https://cwe.mitre.org/data/definitions/428.html