- شناسه CVE-2025-9713 :CVE
- CWE-22 :CWE
- yes :Advisory
- منتشر شده: اکتبر 13, 2025
- به روز شده: نوامبر 11, 2025
- امتیاز: 8.8
- نوع حمله: Path Traversal
- اثر گذاری: Remote code execution(RCE)
- حوزه: نرم افزارهای شبکه و امنیت
- برند: Ivanti
- محصول: Endpoint Manager
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری پیمایش مسیر (Path Traversal) در Ivanti Endpoint Manager به مهاجم بدون احراز هویت اجازه میدهد با استفاده از یک فایل پیکربندی مخرب و پس از تعامل حداقلی از سوی کاربر، اجرای کد از راه دور (RCE) را روی سرور هدف انجام دهد.
توضیحات
آسیبپذیری CVE‑2025‑9713 در Ivanti Endpoint Manager (EPM) ناشی از محدود نکردن صحیح مسیر فایلها به یک دایرکتوری امن است؛ ضعفی که تحت عنوان پیمایش مسیر (Path Traversal) و مطابق با CWE‑22 طبقهبندی میشود. این آسیبپذیری به مهاجم بدون نیاز به احراز هویت و از راه دور اجازه میدهد یک فایل پیکربندی مخرب تولید کند که در آن، مسیرهای غیرمجاز و پیلودهای پیمایش مسیر تعبیه شده است. سپس مهاجم این فایل را از طریق یک کانال قابل اعتماد (مانند ایمیل، اشتراکگذاری امن یا وبسرویس) برای مدیر EPM ارسال میکند و قربانی باید تنها ایمپورت فایل در کنسول مدیریتی EPM را انجام دهد. این نقطه همان تعامل موردنیاز کاربر است.
این آسیبپذیری در ماژول Import فایلهای پیکربندی در رابط کنسول (Console UI) فعال میشود و فرآیند ایمپورت از طریق پروتکل امن HTTPS انجام میگیرد. به دلیل عدم اعتبارسنجی صحیح روی مسیرهای داخل فایل، مهاجم میتواند در هنگام ایمپورت، سیستم را وادار کند فایلهای مخرب را در مسیرهای دلخواه خارج از محدوده مجاز مانند دایرکتوریهای سیستمی بنویسد. در ادامه، اجرای همان فایل مخرب میتواند منجر به اجرای کد از راه دور (RCE) روی سرور EPM شود. پیامدهای این آسیب پذیری تأثیر بالا بر محرمانگی افشای دادههای سیستم، یکپارچگی با تغییر فایلهای حساس و در دسترسپذیری اختلال در عملیات EPM است. با وجود اعمال بهبودهای امنیتی در نسخه 2024 SU3 SR1 از جمله کنترل بیشتر روی فرمت فایلها، این نسخه همچنان در برابر این ضعف آسیبپذیر است. از سوی دیگر، نسخههای 2022 به پایان عمر پشتیبانی (EOL) رسیده است و برای آن پچ امنیتی منتشر نخواهد شد؛ بنابراین استفاده از آنها ریسک بسیار بالایی دارد. پچ نهایی این آسیبپذیری در نسخه 2024 SU4 منتشر شده است. این پچ شامل تقویت اعتبارسنجی مسیرها، بازبینی و اسکن فایلهای ایمپورتشده، مسدودسازی مسیرهای نسبی و پیمایشی و جلوگیری از نوشتن فایل در دایرکتوریهای غیرمجاز است و آسیبپذیری را به طور کامل برطرف میکند.
CVSS
| Score | Severity | Version | Vector String |
| 8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| 2024 SU3 SR1 and prior
2022 SU8 SR2 and prior |
Endpoint Manager |
لیست محصولات بروز شده
| Versions | Product |
| unaffected at 2024 SU4 | Endpoint Manager |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Ivanti Endpoint Manager را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 53 | site:.ir “Ivanti” “Endpoint Manager” | Ivanti Endpoint Manager |
نتیجه گیری
این آسیبپذیری با شدت بالا در Ivanti Endpoint Manager، امکان پیمایش مسیر و در نهایت اجرای کد از راه دور (RCE) را از طریق ایمپورت فایلهای مخرب فراهم می کند و در سازمانهای بزرگ میتواند منجر به نفوذ کامل و نقض امنیت شبکه شود. با توجه به انتشار پچ امنیتی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش ریسک ضروری است:
- بهروزرسانی فوری: نسخههای آسیبپذیر را در اسرع وقت به EPM 2024 SU4 به روزرسانی کنید. این نسخه شامل اصلاح کامل پیمایش مسیر و تقویت اعتبارسنجی فایلهای ایمپورت است. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- محدودسازی فایلهای ورودی: از وارد کردن فایلهای پیکربندی ناشناس، غیرقابل اعتماد یا دریافتشده از کانالهای غیررسمی خودداری کنید. در صورت ضرورت استفاده، محتوای فایل را قبل از ایمپورت بررسی کنید تا فقط دادههای مورد انتظار در آن وجود داشته باشد.
- کنترل دسترسی: سطح دسترسی کاربران کنسول مدیریتی را محدود کنید تا تنها افراد مجاز امکان ایمپورت یا تغییر پیکربندی را داشته باشند. این کار اثر حمله را کاهش میدهد.
- نظارت و ثبت لاگ: فعالیتهای سرور را از جمله تغییرات مسیر فایلها و بارگذاری فایلها با ابزارهای مانیتورینگ و ثبت رویدادهای امنیتی (SIEM) پیگیری کنید.
- ایزولهسازی محیط: سرورهای Ivanti را در محیطهای ایزوله مانند کانتینرهای Docker یا Kubernetes اجرا کرده و دسترسی شبکهای را با فایروال اپلیکیشن وب (WAF) محدود نمایید.
- آموزش تیمها: توسعهدهندگان و تیمهای عملیاتی را درباره ریسکهای حملات پیمایش مسیر، اهمیت اعتبارسنجی فایلها و تهدیدات RCE آموزش دهید. خطاهای انسانی در ایمپورت فایل عامل اصلی فعال شدن این آسیبپذیری است.
اجرای این اقدامات بهویژه بهروزرسانی به SU4 و کنترل سختگیرانه فایلهای ورودی بهطور چشمگیری احتمال بهرهبرداری از این آسیبپذیری را کاهش داده و امنیت سرورهای Ivanti Endpoint Manager و دادههای سازمان را تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
نقطه ورودی از طریق ارسال یک فایل پیکربندی مخرب به ادمین و اتکا به یک تعامل حداقلی (Import) ایجاد میشود. مهاجم با مهندسی اجتماعی یا کانال مشروع، فایل را به کنسول مدیریتی میرساند و از نبود اعتبارسنجی مسیر برای ورود اولیه سوءاستفاده میکند.
Execution (TA0002)
با ایمپورت فایل، مسیرهای پیمایشی باعث میشوند سرور فایل مخرب را در دایرکتوریهای حساس بنویسد و سپس اجرای آن امکان RCE را فراهم میکند. این اجرا ناشی از مکانیزم پردازش فایل EPM است و بدون نیاز به دسترسی مهاجم روی خود سرور صورت میگیرد.
Credential Access (TA0006)
در سناریوی پس از RCE، مهاجم میتواند به فایلهای پیکربندی، توکنها و کلیدهای سرویس که در مسیرهای سیستمی ذخیره شدهاند دسترسی یابد. این دسترسی بهصورت غیرمستقیم از طریق فایلنویسی و اجرای کد حاصل میشود.
Discovery (TA0007)
پس از دستیابی به RCE، مهاجم با اجرای دستورهای شناسایی مانند enumerating مسیرها، سرویسها و تنظیمات EPM محیط را برای حرکت بعدی تحلیل میکند. این مرحله به دلیل سطح دسترسی بالای سرویس EPM معمولاً خروجی ارزشمند تولید میکند.
Privilege Escalation (TA0004)
فایلهای خارج از محدوده مجاز در مسیرهایی قرار میگیرند که سرویس دارای سطح دسترسی بالاست؛ بنابراین مهاجم با RCE بهصورت ضمنی به سطح دسترسی سرویس ارتقا مییابد و این ارتقا بدون تکنیک اضافی اتفاق میافتد.
Defense Evasion (TA0005)
نوشتن فایل در مسیرهای مجاز/غیرمجاز و استفاده از فرایند معتبر Import باعث میشود حمله شبیه رفتار طبیعی ادمین دیده شود. لاگها در حالت پیشفرض جزئیات کافی از مسیر نهایی فایل مخرب ارائه نمیدهند و این به فرار از نظارت کمک میکند.
Lateral Movement (TA0008)
بعد از RCE، مهاجم با استفاده از دسترسی مدیریتی EPM میتواند Agent ها، دستگاهها و اسکریپتهای مدیریتی را آلوده کند EPM ذاتاً یک پلتفرم توزیعکننده است و این مسئله امکان حرکت جانبی در کل شبکه سازمان را فراهم میکند.
Collection (TA0009)
با قرارگیری در سطح دسترسی سرویس، مهاجم قادر است دادههای ذخیرهشده در مسیرهای سیستمی، فایلهای پیکربندی، کلیدها، و دادههای عملیاتی EPM را جمعآوری کند. این جمعآوری عمدتاً از طریق دسترسی فایلسیستمی انجام میشود.
Exfiltration (TA0010)
پس از جمعسپاری دادهها، مهاجم میتواند از کانالهای خروجی سرور یا اسکریپتهای اجراشده در سطح سیستم برای ارسال اطلاعات به مقصد خود استفاده کند. این مرحله کاملاً به RCE وابسته است.
Impact (TA0040)
نوشتن فایل در مسیرهای غیرمجاز و اجرای ریموت، سرور EPM را در معرض تصرف کامل، ایجاد تغییرات مخرب، غیرفعال شدن سرویسها و اختلال عملیاتی قرار میدهد. اثر نهایی از افشای داده تا نابودی کامل یکپارچگی سیستم ادامه دارد و در محیطهای بزرگ میتواند یک نقطه فروپاشی امنیتی محسوب شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-9713
- https://www.cvedetails.com/cve/CVE-2025-9713/
- https://forums.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-EPM-October-2025
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9713
- https://vuldb.com/?id.328163
- https://nvd.nist.gov/vuln/detail/CVE-2025-9713
- https://cwe.mitre.org/data/definitions/22.html