کشف آسیب‌پذیری در دستگاه‌های Infinera

کشف آسیب‌پذیری در دستگاه‌های Infinera

تاریخ ایجاد

به‌تازگی، آسیب‌پذیری CVE-2025-27025 با شدت 8.8 به‌عنوان یک آسیب‌پذیری سطح بالا در سرویس HTTP تعبیه‌شده در دستگاه‌های شبکه‌ای Infinera G42 شناسایی شده است. این سرویس به‌طور پیش‌فرض روی پورت مشخصی فعال است و امکان ارسال درخواست‌های HTTP به آن فراهم است.
در حالی‌که این سرویس با Basic Authentication محافظت شده، اما به دلیل پیاده‌سازی نادرست کنترل مسیر فایل‌ها، مهاجم می‌تواند از آن سوءاستفاده کند.

سرویس HTTP از متدهای GET برای خواندن فایل و PUT برای نوشتن فایل استفاده می‌کند. مشکل اصلی اینجاست که:

  • هیچ محدودیتی روی مسیر فایل‌ها وجود ندارد.
  • سرویس، مسیر ورودی را بدون پاک‌سازی یا اعتبارسنجی قبول می‌کند.
  • مهاجم می‌تواند از الگوی مسیر‌یابی نسبی مانند /../../.. استفاده کند تا به فایل‌های خارج از دایرکتوری مجاز دسترسی پیدا کند (معروف به Directory Traversal).

 

محصولات تحت تأثیر

  • Infinera G42 (نسخه‌های پیش از 7.1)

 

توصیه‌های امنیتی

  • برای جلوگیری از سوءاستفاده از این آسیب‌پذیری، ابتدا باید دستگاه‌های Infinera را به آخرین نسخه‌ی منتشرشده که شامل وصله امنیتی است، به‌روزرسانی کرد.
  • سپس باید دسترسی به سرویس HTTP را تنها به کاربران مجاز، از طریق محدودسازی شبکه یا فایروال، کنترل نمود.
  • همچنین لازم است متدهای ناامن مانند PUT که امکان آپلود فایل را می‌دهند، در تنظیمات سرویس غیرفعال شوند.
  • ورودی‌های کاربر، به‌ویژه مسیر فایل‌ها، باید به‌طور کامل اعتبارسنجی شده و از دسترسی به مسیرهای غیرمجاز جلوگیری شود.
  • در نهایت، پایش مداوم لاگ‌ها و اجرای منظم تست‌های امنیتی برای شناسایی فعالیت‌های مشکوک ضروری است.

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-27025