- شناسه CVE-2025-59500 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: اکتبر 23, 2025
- به روز شده: دسامبر 11, 2025
- امتیاز: 7.7
- نوع حمله: Privilege Escalation via Authorization Bypass
- اثر گذاری: Privilege Escalation
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: Microsoft
- محصول: Azure Notification Service
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری کنترل دسترسی نادرست در سرویس ابری Azure Notification Service مایکروسافت شناسایی شده است. این ضعف امنیتی به یک مهاجم با سطح دسترسی پایین اجازه میدهد تا سطح دسترسی خود را در محیط ابری افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-59500 در Azure Notification Service مایکروسافت از نوع کنترل دسترسی نادرست (Improper Access Control) مطابق با CWE-284 است. Azure Notification Service یک سرویس ابری است که برای ارسال نوتیفیکیشنهای push به اپلیکیشنهای موبایل و وب استفاده میشود.
این آسیبپذیری به یک مهاجم احراز هویتشده با سطح دسترسی پایین اجازه میدهد تا بدون نیاز به تعامل کاربر، سطح دسترسی خود را افزایش دهد. بردار حمله این آسیبپذیری شبکهای بوده و دامنه تأثیر آن تغییر کرده (Scope: Changed) است، به این معنا که مهاجم میتواند به منابع خارج از محدوده امنیتی اولیه دسترسی غیرمجاز پیدا کند.
این ضعف بهراحتی قابل بهرهبرداری است؛ مهاجم با دسترسی اولیه در Azure میتواند از کنترل دسترسی نادرست برای دستیابی به سطح دسترسی بالاتر سوءاستفاده کند و عملیات حساستری را در سرویس ابری انجام دهد. پیامد اصلی این آسیبپذیری تأثیر بالا بر یکپارچگی است و میتواند منجر به تغییر یا دسترسی غیرمجاز به منابع ابری مرتبط با سرویس شود.
مایکروسافت این آسیبپذیری را بهطور کامل در سمت سرویس ابری (Cloud Service) پچ کرده است، بنابراین هیچ اقدامی از سوی کاربران یا مدیران سیستم لازم نیست. انتشار این CVE بهعنوان بخشی از سیاست شفافیت بیشتر مایکروسافت در اطلاعرسانی آسیبپذیریها برای سرویسهای ابری صورت گرفته است تا سازمانها از ریسکهای بالقوه آگاه باشند.
CVSS
| Score | Severity | Version | Vector String |
| 7.7 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at N/A | Azure Notification Service |
لیست محصولات بروز شده
| Versions | Product |
| Mitigated by Microsoft (No customer action required) | Azure Notification Service |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Microsoft Azure را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 78,600 | site:.ir “Microsoft Azure” | Microsoft Azure |
نتیجه گیری
این آسیبپذیری با شدت بالا در سرویس ابری Azure Notification Service به مهاجمان با دسترسی پایین اجازه میداد که از طریق شبکه سطح دسترسی خود را افزایش دهند. مایکروسافت این ضعف را بهطور کامل در سمت سرویس پچ کرده است، بنابراین هیچ اقدام خاصی از سوی کاربران لازم نیست. با این حال، برای کاهش ریسکهای مشابه در سرویسهای ابری Azure، انجام اقدامات زیر توصیه میشود:
- پیگیری بهروزرسانیهای ابری: وضعیت سرویسهای Azure را از طریق Azure Service Health و مرکز امنیتی مایکروسافت (MSRC) بررسی کنید تا از اعمال پچ خودکار ضعفها اطمینان حاصل شود.
- اصل حداقل دسترسی: سیاست حداقل دسترسی را در Azure اعمال کنید و کنترل دسترسی مبتنی بر نقش (RBAC) را بهطور دقیق استفاده نمایید تا حتی در صورت وجود ضعف، اثر آن محدود شود.
- مانیتورینگ و تشخیص تهدید: از ابزارهای Azure Security Center یا Microsoft Defender for Cloud برای نظارت بر فعالیتهای مشکوک دسترسی و تغییرات نقش استفاده کنید.
- بررسی دسترسیها: دسترسیهای مربوط به اشتراک (Subscription) و گروه منابع (Resource Group) را بهطور دورهای بررسی و ارزیابی کنید و دسترسیهای غیرضروری یا قدیمی را حذف نمایید. این کار کمک میکند تا از دسترسی غیرمجاز به منابع و دادهها جلوگیری شود و سطح امنیت زیرساختهای ابری افزایش یابد.
اجرای این اقدامات، بهویژه اعمال اصل حداقل دسترسی و نظارت مداوم، ریسک بهرهبرداری از آسیبپذیریهای مشابه کنترل دسترسی در محیطهای ابری را بهطور قابلتوجهی کاهش داده و امنیت کلی زیرساخت Azure را تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم نیازمند دسترسی اولیه معتبر به محیط Azure است؛ این دسترسی میتواند از طریق یک حساب کاربری با سطح دسترسی پایین، Service Principal یا Managed Identity حاصل شود. هیچ نقصی در احراز هویت وجود ندارد و ورود اولیه کاملاً قانونی است.
Privilege Escalation (TA0004)
مهاجم با سوءاستفاده از کنترل دسترسی نادرست در Azure Notification Service، عملیاتی را انجام میدهد که خارج از سطح مجاز نقش تعریفشده اوست. سرویس بهاشتباه درخواستهای مدیریتی را بدون بررسی صحیح scope یا role میپذیرد و در نتیجه افزایش سطح دسترسی رخ میدهد.
Defense Evasion (TA0005)
از آنجا که درخواستها با توکن معتبر و نقش ظاهراً مجاز ارسال میشوند، فعالیت مهاجم بهعنوان رفتار قانونی ثبت شده و توسط مکانیزمهای امنیتی مبتنی بر هویت یا Conditional Access شناسایی نمیشود. این امر باعث دور زدن کنترلهای دفاعی مبتنی بر سیاست میشود.
Impact (TA0040)
پیامد اصلی، نقض یکپارچگی منابع ابری است؛ مهاجم میتواند تنظیمات حساس سرویس، ارتباط با منابع دیگر یا سیاستهای عملیاتی را تغییر دهد. این امر میتواند منجر به اختلال در سرویس، دسترسی غیرمجاز یا آمادهسازی بستر برای حملات بعدی شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-59500
- https://www.cvedetails.com/cve/CVE-2025-59500/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59500
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59500
- https://vuldb.com/?id.329716
- https://nvd.nist.gov/vuln/detail/CVE-2025-59500
- https://cwe.mitre.org/data/definitions/284.html