- شناسه CVE-2025-59712 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 19, 2025
- به روز شده: سپتامبر 19, 2025
- امتیاز: 6.4
- نوع حمله: Cross Site Scripting (XSS)
- اثر گذاری: Unknown
- حوزه: نرم افزارهای کاربردی
- برند: snipeitapp
- محصول: Snipe-IT
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در Snipe-IT نسخههای پیش از 8.1.18 به دلیل تزریق XSS است که امکان اجرای اسکریپتهای مخرب را برای کاربران احراز هویتشده فراهم میکند. این ضعف ممکن است تعاملات کاربر و یکپارچگی دادهها (data integrity) را تهدید کرده و به مهاجمان اجازه دهد اسکریپتهای غیرمجاز را در مرورگر قربانی اجرا کنند.
توضیحات
آسیبپذیری CVE-2025-59712 در Snipe-IT، سیستم متن باز مدیریت داراییهای IT ، ناشی از عدم خنثیسازی مناسب ورودی در فیلدها یا پارامترهای خاص است که مطابق با CWE-79 طبقهبندی میشود. این ضعف در نسخههای پیش از 8.1.18 وجود دارد و به کاربران احراز هویتشده با سطح دسترسی پایین اجازه میدهد اسکریپتهای مخرب را از طریق ورودیهای وب تزریق کنند، این اسکریپت ها در مرورگر قربانی اجرا میشوند.
این آسیبپذیری از طریق شبکه، با پیچیدگی پایین، نیاز به احراز هویت و بدون تعامل کاربر قابل بهرهبرداری است. مهاجم میتواند با تزریق XSS، کوکیها، نشست یا دادههای کاربران را سرقت کند.
پیامدهای این ضعف نقض محدود محرمانگی با دسترسی غیرمجاز به اطلاعات کاربر و یکپارچگی با تغییر محتوا یا عملکرد سایت است. توسعهدهندگان Snipe-IT این آسیب پذیری را در نسخه 8.1.18 با بهبود پاکسازی ورودیها و فرار (escaping) خروجیها پچ کردهاند.
CVSS
Score | Severity | Version | Vector String |
6.4 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 0 before 8.1.18 | Snipe-IT |
لیست محصولات بروز شده
Versions | Product |
8.1.18 and later | Snipe-IT |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Snipe-ITرا ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
Approx. Usage in .ir Domain via Google
(Total Pages) |
Product |
233 | Snipe-IT |
نتیجه گیری
این آسیبپذیری در Snipe-IT، به دلیل امکان تزریق XSS توسط کاربران احراز هویتشده، تهدیدی قابل توجه برای سیستمهای مدیریت دارایی های IT ایجاد میکند. برای کاهش ریسک و جلوگیری از بهرهبرداری، اقدامات زیر توصیه میشود:
- بهروزرسانی فوری: Snipe-IT را به نسخه 8.1.18 یا بالاتر بهروزرسانی کنید تا اصلاحات مرتبط با پاکسازی ورودی و فرار (escaping) خروجیها اعمال شود.
- محدودسازی سطح دسترسی: سطح دسترسی کاربران را محدود کرده و از اعطای دسترسی غیرضروری به کاربران غیرقابل اعتماد خودداری کنید.
- پاکسازی و بررسی امنیتی ورودیها: در تمامی فیلدها و پارامترهای ورودی کاربران از توابع sanitize و escape مناسب استفاده کنید.
- فایروال اپلیکیشن وب (WAF): در صورت امکان، از فایروال وب برای مسدودسازی ورودیهای مشکوک یا اسکریپتهای غیرمجاز استفاده کنید.
- بررسی لاگها: لاگهای سرور را برای درخواستهای مشکوک بررسی کنید و از ابزارهای امنیتی مانند OWASP ZAP بهره ببرید.
- آموزش کاربران: مدیران سیستم را در مورد ریسک XSS و اهمیت بهروزرسانی نرمافزار آگاه کنید.
اجرای این اقدامات ریسک اجرای اسکریپتهای مخرب، سرقت نشستها و اختلال در عملکرد سیستم را به حداقل رسانده و امنیت کلی Snipe-IT را به طور چشمگیری افزایش دهد.
امکان استفاده در تاکتیک های Mitre Attack
Execution (TA0002)
اسکریپت تزریقشده در مرورگر قربانی اجرا میشود و میتواند سرقت اطلاعات نشست قربانی را ممکن سازد
Privilege Escalation (TA0004)
در صورت دسترسی به توکنها /nonce ها یا سواستفاده از اکشنهای مدیریتی در کانتکست قربانی، امکان ارتقای نقش یا ایجاد کاربر جدید بهصورت منطقی فراهم میشود.
Defense Evasion (TA0005)
Payload با مبهمسازی و نامگذاری فریبنده در فیلدهای بهظاهر بیضرر پنهان میشود تا از چکهای سطحی /WAF عبور کند
Credential Access (TA0006)
سرقت دادههای فرم/توکنهای در صفحه و تصاحب نشست ممکن است؛ خواندن مستقیم کوکی تنها در نبود HttpOnly یا از بردارهای فرعی ممکن است.
Lateral Movement (TA0008)
از نشست/توکنهای ربودهشده برای دسترسی به ماژولها یا سرویسهای یکپارچه دیگر میتواند استفاده شود
Impact (TA0040)
افشای اطلاعات کاربری/نشست و خدشه به یکپارچگی محتوا/رابط محتمل است؛ در سناریوهای زنجیرهای، اختلال عملیاتی محدود تا زمان پاکسازی/وصله ادامه مییابد
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-59712
- https://www.cvedetails.com/cve/CVE-2025-59712/
- https://github.com/grokability/snipe-it/releases/tag/v8.1.18
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59712
- https://vuldb.com/?id.324983
- https://nvd.nist.gov/vuln/detail/CVE-2025-59712
- https://cwe.mitre.org/data/definitions/79.html