- آسیبپذیری CVE-2025-34111
این آسیبپذیری با شدت 9.3 در نسخههای سامانه مدیریت محتوای Tiki Wiki CMS Groupware به مهاجمان اجازه میدهد بدون احراز هویت، فایلهای PHP مخرب را از طریق مؤلفه ELFinder و مسیر /vendor_extra/elfinder/ بارگذاری و اجرا کنند. این آسیبپذیری ناشی از عدم اعتبارسنجی نوع فایل در فایل connector.minimal.php است و در صورت موفقیتآمیز بودن حمله، مهاجم میتواند کد دلخواه خود را روی سرور اجرا کند و کنترل کامل آن را به دست بگیرد.
طبق بردار حمله، این حمله از راه دور و از طریق شبکه (AV:N) قابل انجام است و نیاز به هیچ سطحی از دسترسی اولیه یا احراز هویت ندارد (PR:N). بهرهبرداری از این ضعف با پیچیدگی پایین (AC:L) انجام میشود و نیازی به فناوری خاصی ندارد (AT:N)، اما به تعامل کاربر نیاز دارد (UI:A). این آسیبپذیری تأثیر بالایی بر سه مؤلفه اصلی امنیت دارد.
- آسیبپذیری CVE-2025-34113
این آسیبپذیری با شدت 8.7 در نسخههای قدیمی سامانه مدیریت محتوای Tiki Wiki CMS Groupware به مهاجمان احراز هویتشده اجازه میدهد از طریق پارامتر viewmode در فایل tiki-calendar.php، کدهای PHP دلخواه را تزریق و اجرا کنند.
این آسیبپذیری زمانی قابل بهرهبرداری است که ماژول تقویم فعال باشد و مهاجم دسترسی لازم برای استفاده از آن را داشته باشد. در صورت موفقیتآمیز بودن حمله، مهاجم میتواند کنترل کامل سرور را در سطح کاربر وبسرور به دست گیرد.
طبق بردار حمله، این حمله نیز از راه دور و از طریق شبکه (AV:N) قابل انجام است و نیاز به احراز هویت با سطح دسترسی پایین (PR:L) دارد. پیچیدگی پایین (AC:L)، عدم نیاز به تعامل کاربر (UI:N)، و تأثیر بالا بر محرمانگی، تمامیت و دسترسپذیری (VC/VI/VA:H) از ویژگیهای این آسیبپذیری است. همچنین این ضعف تأثیری بر زیرساختهای فنی، امنیت سایبری سطح بالا و ایمنی انسانی ندارد (SC/SI/SA:N).
محصولات آسیبپذیر
آسیبپذیری CVE-2025-34111
-
شامل نسخههای 15.1 و پایینتر
آسیبپذیری CVE-2025-34113
- نسخههای 14.1 و پایینتر
- نسخههای LTS شامل: 12.4، 9.10 و 6.14
توصیههای امنیتی
آسیبپذیری CVE-2025-34111
- ارتقا نرمافزار Tiki Wiki CMS Groupware به نسخه 15.2 یا بالاتر
- محدود کردن یا غیرفعال کردن دسترسی به مسیر /vendor_extra/elfinder/
- فعالسازی اعتبارسنجی نوع فایلهای بارگذاریشده
- بررسی منظم لاگهای امنیتی سرور
- پیکربندی فایروال برای مسدودسازی بارگذاری فایلهای PHP مشکوک
- نظارت بر مسیرهای بارگذاری و حذف دسترسیهای غیرضروری
آسیبپذیری CVE-2025-34113
- ارتقا به نسخههای جدیدتر از 14.1، 12.4، 9.10 و 6.14
- غیرفعالسازی یا محدودسازی دسترسی به ماژول تقویم در صورت عدم نیاز
- بررسی و اعتبارسنجی ورودیهای GET بهویژه پارامتر viewmode
- نظارت بر لاگهای امنیتی و بررسی رفتارهای مشکوک
- استفاده از WAF برای جلوگیری از تزریق کدهای مخرب
- اعمال محدودیتهای دسترسی برای کاربران با سطح پایین
منابع خبر:
- 31