- شناسه CVE-2025-61813 :CVE
- CWE-611 :CWE
- yes :Advisory
- منتشر شده: دسامبر 9, 2025
- به روز شده: دسامبر 9, 2025
- امتیاز: 8.2
- نوع حمله: XML External Entity-XXE
- اثر گذاری: Arbitrary file system read
- حوزه: سرورهای اپلیکیشن
- برند: Adobe
- محصول: ColdFusion
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری ارجاع به موجودیتهای خارجیXML (XXE) در Adobe ColdFusion نسخههای 2025.4، 2023.16، 2021.22 و قدیمیتر شناسایی شده است. این ضعف امنیتی به مهاجم غیرمجاز اجازه میدهد تا بدون نیاز به تعامل کاربر و از طریق شبکه فایلهای دلخواه سیستم را بخواند و به فایلهای حساس سیستم دسترسی پیدا کند.
توضیحات
آسیبپذیری CVE-2025-61813 در پلتفرم Adobe ColdFusion ناشی از محدودیت نادرست ارجاع به موجودیتهای خارجی XML (XXE) مطابق با CWE-611 است. این ضعف در فرآیند پردازش ورودیهای XML رخ میدهد و به دلیل عدم اعمال محدودیتهای مناسب، امکان پردازش موجودیتهای خارجی (External Entities) را بدون کنترل کافی فراهم میکند.
Adobe ColdFusion یک پلتفرم توسعه سریع اپلیکیشنهای وب و سازمانی (Enterprise) است که برای طراحی، پیادهسازی و استقرار سرویسهای وب مورد استفاده قرار میگیرد و بر پایه زبان CFML (ColdFusion Markup Language) عمل میکند. در صورت وجود ضعف در نحوه پردازش XML، این پلتفرم میتواند در معرض حملات مبتنی بر XXE قرار گیرد.
در اثر این آسیبپذیری، یک مهاجم غیرمجاز میتواند از طریق شبکه و بدون نیاز به احراز هویت اما با نیاز به تعامل کاربر، ورودی XML مخرب را به برنامه ارسال کند. این ورودی میتواند شامل ارجاع به فایلهای لوکال سرور باشد و در نتیجه مهاجم قادر خواهد بود محتوای فایلهای حساس سیستم را بخواند. تعامل کاربر معمولاً در قالب ارسال یا پردازش یک درخواست XML (برای مثال در APIها، سرویسهای وب یا فرمهای مبتنی بر XML) رخ میدهد.
بهرهبرداری از این ضعف بهسادگی قابل انجام است؛ مهاجم میتواند با ارسال درخواستهای XML حاوی DTD (Document Type Definition) مخرب، موجودیتهای خارجی را به فایلهای حساس سیستم مانند /etc/passwd یا فایلهای پیکربندی برنامه ارجاع دهد و اطلاعات آنها را استخراج کند. این آسیبپذیری دارای تغییر در دامنه اثر (Scope: Changed) است، به این معنا که پیامدهای آن میتواند فراتر از کامپوننت آسیبپذیر اولیه گسترش یابد.
پیامد اصلی این آسیبپذیری تأثیر شدید بر محرمانگی اطلاعات و تأثیر محدود بر دسترسپذیری است. در صورت بهرهبرداری موفق، مهاجم میتواند به دادههای حساس سرور، اطلاعات پیکربندی، کلیدها و سایر اطلاعات مهم دسترسی پیدا کند، بدون آنکه امکان تغییر مستقیم دادهها وجود داشته باشد.
این آسیبپذیری نسخههای 2025.4، 2023.16، 2021.22 و نسخههای قدیمیتر Adobe ColdFusion را تحت تأثیر قرار میدهد و با انتشار بهروزرسانیهای امنیتی رسمی Adobe در دسامبر 2025 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.2 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:L |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 0 through 2021.22 | ColdFusion |
لیست محصولات بروز شده
| Versions | Product |
| Update 5 | ColdFusion 2025 |
| Update 17 | ColdFusion 2023 |
| Update 23 | ColdFusion 2021 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که ColdFusion را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 6,410 | site:.ir “ColdFusion” | ColdFusion |
نتیجه گیری
این آسیبپذیری با شدت بالا در Adobe ColdFusion از نوع محدودیت نادرست در ارجاع به موجودیتهای خارجی XML (XXE) است و به مهاجم اجازه میدهد فایلهای دلخواه سرور را بخواند و اطلاعات حساس را افشا کند. با توجه به انتشار پچهای رسمی توسط Adobe ، اجرای اقدامات زیر برای جلوگیری از سوءاستفاده و کاهش ریسک ضروری است:
- بهروزرسانی فوری: تمامی نصبهای ColdFusion را به نسخههای پچشده شامل Update 5 برای ColdFusion 2025، Update 17 برای ColdFusion 2023 و Update 23 برای ColdFusion 2021 بهروزرسانی کنید. این اقدام مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل دارند و به کاهش ریسک این ضعف و حملات مشابه کمک میکنند.
- اعمال تنظیمات امنیتی سختگیرانه: از راهنمای رسمی ایمنسازی (Lockdown Guide) برای ColdFusion استفاده کنید تا پردازش موجودیتهای خارجی XML غیرفعال شود، ورودیهای XML بهطور سختگیرانه اعتبارسنجی گردند و ویژگیهای ناامن غیرضروری مسدود شوند.
- فیلتر و پردازش امن ورودیها: تمامی ورودیهای XML را با کتابخانهها و تجزیهکنندههای امن پردازش کنید و از امکانات پیشفرض آنها برای مسدود کردن موجودیتهای خارجی استفاده نمایید.
- مانیتورینگ و ثبت لاگ: لاگهای اپلیکیشن و سرور را برای درخواستهای مشکوک حاوی DTD یا ارجاعات خارجی بررسی کنید و از ابزارهای تشخیص نفوذ وب (WIDS) برای شناسایی حملات XXE بهره ببرید.
- استفاده از فایروال اپلیکیشن وب: یک فایروال اپلیکیشن وب (WAF) جلوی سرور ColdFusion قرار دهید تا درخواستهای مخرب XXE را فیلتر کند.
- بهروزرسانی وابستگیها: از آخرین نسخههای توصیهشده محیط اجرای جاوا (JDK/JRE) و MySQL Java Connector مطابق با مستندات Adobe استفاده کنید تا امنیت کلی افزایش یابد.
- تست پس از پچ: پس از اعمال بهروزرسانیها، سیستم را با ابزارهای اسکن آسیبپذیری، از جمله اسکنرهای مخصوص XXE، ارزیابی کنید تا اطمینان حاصل شود پچها بهدرستی نصب شدهاند.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و اعمال تنظیمات سختگیرانه امنیتی، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و سطح امنیت استقرارهای ColdFusion را تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
این آسیبپذیری از طریق ارسال ورودی XML مخرب به نقاط پردازش XML API، سرویس وب یا فرم مبتنی بر XML مورد بهرهبرداری قرار میگیرد. مهاجم بدون نیاز به احراز هویت میتواند با ارسال درخواست شبکهای حاوی DTD مخرب، به مکانیزم پردازش XML نفوذ اولیه پیدا کند.
Discovery (TA0007)
مهاجم با استفاده از XXE میتواند ساختار فایلسیستم، مسیرهای حساس، فایلهای پیکربندی و اطلاعات محیط اجرا را شناسایی کند. خواندن فایلهایی مانند تنظیمات برنامه یا متادیتای سرور به مهاجم دید دقیقی از محیط هدف میدهد.
Collection (TA0009)
این آسیبپذیری امکان جمعآوری مستقیم دادههای حساس از فایلسیستم سرور را فراهم میکند. اطلاعاتی مانند credentialها، کلیدها، تنظیمات اتصال به پایگاه داده و دادههای پیکربندی میتوانند استخراج شوند.
Exfiltration (TA0010)
دادههای استخراجشده از طریق پاسخ HTTP یا کانالهای شبکهای مشابه به مهاجم بازگردانده میشوند. این فرآیند معمولاً در قالب پاسخ عادی اپلیکیشن پنهان میشود.
Impact (TA0040)
پیامد اصلی این آسیبپذیری افشای اطلاعات حساس و نقض شدید محرمانگی است که میتواند زمینهساز حملات بعدی مانند نفوذ کامل، حرکت جانبی یا سوءاستفاده از credentialها شود. اگرچه تغییر مستقیم داده رخ نمیدهد، اما تأثیر عملیاتی آن بالا و بالقوه بحرانی است. اعمال پچ رسمی Adobe و سختسازی Parser تنها راه کنترل قطعی این مرحله است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-61813
- https://www.cvedetails.com/cve/CVE-2025-61813/
- https://helpx.adobe.com/security/products/coldfusion/apsb25-105.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-61813
- https://vuldb.com/?id.335573
- https://helpx.adobe.com/security/products/coldfusion/apsb25-105.html