- شناسه CVE-2025-62459 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: نوامبر 20, 2025
- به روز شده: نوامبر 21, 2025
- امتیاز: 8.3
- نوع حمله: Cross Site Scripting (XSS)
- اثر گذاری: Spoofing
- حوزه: مدیریت هویت و دسترسی
- برند: Microsoft
- محصول: Microsoft 365 Defender Portal
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری جعل هویت (spoofing) در Microsoft 365 Defender Portal ناشی از ضعف در مقابله با حملات Cross-Site Scripting (XSS) است که به مهاجم اجازه میدهد هویت خود را به اشتباه بهعنوان یک کاربر معتبر معرفی کند. این آسیبپذیری میتواند برای جعل هویت و دستیابی به اطلاعات حساس مورد سوء استفاده قرار گیرد.
توضیحات
آسیبپذیری CVE-2025-62459 در پورتال Microsoft 365 Defender (رابط وبمحور مدیریت امنیت در اکوسیستم Microsoft 365) ناشی از عدم خنثیسازی مناسب ورودی در تولید صفحات وب (XSS) است و مطابق با CWE‑79 طبقهبندی میشود. این ضعف به مهاجم اجازه میدهد از طریق تزریق اسکریپتهای مخرب در یک حمله XSS، کاربر را فریب داده و شرایطی ایجاد کند که مهاجم بتواند هویت خود را بهعنوان یک کاربر معتبر در پورتال نمایش دهد؛ وضعیتی که تحت عنوان spoofing شناخته میشود. مهاجم ممکن است بتواند از طریق اسکریپت تزریقشده، کاربر را به انجام عملیات ناخواسته در پورتال هدایت کند Clickjacking/Forced Interaction)، که ممکن است موجب تغییرات نامطلوب در تنظیمات امنیتی یا تأیید رویدادهای حساس شود.
این حمله معمولاً با ارسال لینکهای مخرب از طریق ایمیل، وبسایتهای فیشینگ یا هر بردار ورودی قابلاعتماد برای کاربر آغاز میشود. از آنجا که موفقیت حمله نیازمند تعامل کاربر است، مهاجم ابتدا کاربر را به صفحه آلوده هدایت میکند. در صورت اجرای اسکریپت تزریقی، سناریوی جعل هویت (spoofing) فعال شده و مهاجم میتواند خود را در جایگاه یک کاربر معتبر نمایش دهد یا کاربر را نسبت به اعتبار هویت مهاجم دچار خطا کند.
این آسیبپذیری عمدتاً زمانی قابل سوءاستفاده است که کاربر روی پیوندهای مخرب کلیک کرده یا به صفحات آلوده وارد شود. اجرای موفق حمله میتواند منجر به افشای دادههای حساس، دستکاری اطلاعات نمایشدادهشده برای کاربر و ایجاد اختلال جزئی در عملکرد سیستم شود. مایکروسافت این آسیبپذیری را بهطور کامل در سمت سرور پچ کرده است. به همین دلیل، نسخه خاصی بهعنوان نسخه آسیبپذیر یا پچ شده معرفی نشده و کاربران نیازی به انجام بهروزرسانی دستی ندارند.
CVSS
| Score | Severity | Version | Vector String |
| 8.3 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at N/A | Microsoft 365 Defender Portal |
لیست محصولات بروز شده
| Versions | Product |
| N/A (server-side mitigation) | Microsoft 365 Defender Portal |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Microsoft 365 Defender Portal را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 107 | site:.ir “Microsoft 365 Defender Portal” | Microsoft 365 Defender Portal |
نتیجه گیری
این آسیبپذیری با شدت بالا در پورتال Microsoft 365 Defender، امکان جعل هویت کاربران از طریق حملات XSS را فراهم می کند. مایکروسافت این ضعف را بهطور کامل در سمت سرور پچ کرده و هیچ اقدامی از سوی کاربران لازم نیست؛ این پچ شامل بهروزرسانیهای امنیتی خودکار در سرویس های ابری است که بدون نیاز به مداخله دستی کاربران اعمال میشود. با این حال، برای تقویت امنیت کلی و جلوگیری از حملات مشابه در آینده، اجرای اقدامات زیر توصیه میشود:
- نظارت بر تعاملات کابران: مدیران و تیمهای امنیتی را آموزش دهید تا هشدارها و پیامهای پورتال را با منابع مستقل (مانند لاگهای سیستم یا ابزارهای شخص ثالث) تأیید کنند و از کلیک روی لینکهای مشکوک، به ویژه در سناریوهای فیشینگ، خودداری نمایند.
- تقویت احراز هویت: از سیاستهای دسترسی مبتنی بر نقش (RBAC) در Microsoft 365 استفاده کنید تا تعامل با پورتال به کاربران ضروری محدود شود و از مکانیزمهای احراز هویت چندعاملی (MFA) برای جلوگیری از سوءاستفاده از اعتبارنامههای ربوده شده بهره ببرید.
- فیلترینگ ورودی: در اپلیکیشنهای سفارشی ادغامشده با Defender، ورودیهای کاربر را با ابزارهایی مانند Content Security Policy (CSP) خنثیسازی کنید تا تزریق اسکریپت و حملات XSS مسدود شوند.
- نظارت امنیتی: لاگهای پورتال را با ابزارهایی مانند Microsoft Sentinel (پلتفرم SIEM مایکروسافت) مانیتور کنید تا الگوهای غیرعادی مانند ورودیهای مشکوک شناسایی و هشداردهی شوند؛ همچنین، از ابزارهایی مانند OWASP ZAP برای اسکن دورهای رابطهای وب جهت شناسایی ضعفهای XSS استفاده نمایید.
- بهروزرسانیهای خودکار: اطمینان حاصل کنید که سرویسهای ابری Microsoft 365 بهطور خودکار بهروزرسانی میشوند و از قابلیتهای امنیتی پیشفرض مانند Microsoft Defender for Cloud Apps برای محافظت لایهای بهره ببرید.
- آموزش آگاهی: تیمهای امنیتی را در مورد ریسکهای جعل هویت و فیشینگ آموزش دهید و بر اهمیت تأیید مستقل اطلاعات کاربری و هشدارهای پورتال تأکید کنید.
با توجه به رفع کامل این آسیبپذیری در سمت سرور، تمرکز بر این راهکارهای پیشگیرانه، امنیت پورتال Microsoft 365 Defender را در برابر حملات مشابه تقویت کرده و ریسک اختلال در عملکرد و افشای دادههای حساس را به حداقل میرساند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم از طریق لینک فیشینگ، صفحه مخرب یا یک ورودی آلوده، کاربر را وادار به باز کردن URL آلوده میکند. موفقیت حمله کاملاً به تعامل کاربر وابسته است و بدون کلیک یا بازدید، XSS فعال نمیشود.
Execution (TA0002)
اسکریپت تزریقشده ممکن است در مرورگر کاربر اجرا میشود و کد مهاجم در همان کانتکست وباپلیکیشن حادث میگردد؛ این شامل دستکاری DOM، نمایش محتوای جعلی یا اجرای توابع موجود در صفحه است.
Credential Access (TA0006)
در حد محدود و فقط در سطح client-side ممکن است مهاجم به توکنهای session موجود در DOM دسترسی پیدا کند یا با جعل رابط (spoofed UI) کاربر را به وارد کردن داده حساس ترغیب کند.
Defense Evasion (TA0005)
اسکریپت تزریقی میتواند نمایش رابط کاربری را دستکاری کرده، هشدارها را مخفی کند یا المانها را spoof کند تا قربانی متوجه رفتار غیرعادی نشود؛ این یک سناریوی کلاسیک UI Manipulation در حملات XSS است.
Impact (TA0040)
تأثیر اصلی در این آسیبپذیری Spoofing User Interface و Manipulation of Displayed Data است. مهاجم میتواند ظاهر پورتال را طوری تغییر دهد که هویت جعلی نمایش داده شود یا کاربر فریب بخورد و اقدام ناخواسته انجام دهد؛ اما هیچ تأثیر server-side یا تغییر مستقیم دادهها ثبت نشده است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-62459
- https://www.cvedetails.com/cve/CVE-2025-62459/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62459
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-62459
- https://vuldb.com/?id.333097
- https://nvd.nist.gov/vuln/detail/CVE-2025-62459
- https://cwe.mitre.org/data/definitions/79.html