کشف آسیب پذیری در New Site Server — CyberTutor

کشف آسیب پذیری در New Site Server — CyberTutor

تاریخ ایجاد

آسیب‌پذیری CVE-2025-12868 با شدت 9.3  یک ضعف معماری در New Site Server از شرکت CyberTutor است که به‌خاطر اتکا به مکانیزم‌های احراز هویت و تصمیم‌گیری دسترسی در سمت کلاینت ایجاد شده است. مهاجم‌های از راه دور و بدون احراز هویت می‌توانند با دستکاری کد فرانت‌اند یا مقادیر ذخیره‌شده در مرورگر (مثلاً local/session storage) خود را با حقوق بالاتر معرفی کنند و کنترل‌های مجوز سمت سرور را دور بزنند. در نتیجه، این نقص می‌تواند منجر به کسب امتیازات مدیریتی، تغییر محتوا، ایجاد یا حذف کاربران و دستکاری تنظیمات حساس سایت شود. ریشهٔ مشکل این است که سرور برای اعتبارسنجی نقش‌ها و مجوزها به مقادیر قابل‌تغییر از جانب کاربر اعتماد می‌کند به‌جای اینکه منطق تصمیم‌گیری را فقط بر مبنای دادهٔ سروری یا توکن‌های امضاشده قرار دهد. بهره‌برداری عموماً ساده و با ابزارهای معمول توسعه/پراکسی قابل انجام است و فقط نیاز به تعامل با رابط وب دارد. کاهش فوری شامل غیرفعال‌سازی دسترسی عمومی به پنل مدیریتی، بررسی و اعتبارسنجی سروری برای هر درخواست حساس و فعال‌سازی مانیتورینگ لاگ‌هاست؛ رفع قطعی مستلزم انتقال کامل منطق احراز هویت و authorization به سمت سرور و استفاده از توکن‌های امضاشده یا مکانیزم‌های استاندارد مانند OIDC است.

 

         محصولات تحت‌تأثیر

  • تمامی نسخه‌ها که از احراز هویت سمت‌کلاینت استفاده می‌کنند.

 

توصیه‌های امنیتی

  • کاهش فوری / Mitigation:
  • دسترسی عمومی به پنل مدیریتی را تا اعمال پچ محدود یا غیرفعال کنید.
  • بررسی و اعتبارسنجی سمت سرور برای همه درخواست‌های حساس (Admin/Settings/API)
  • حذف یا بی‌اثر کردن مقادیر نقش و سطح دسترسی که در فرانت‌اند ذخیره می‌شوند.
  • فعال کردن لاگ‌گذاری و مانیتورینگ برای شناسایی تغییرات غیرمجاز.
  • رفع قطعی / Fix:
  • انتقال کامل منطق احراز هویت و کنترل دسترسی به سمت سرور.
  • استفاده از توکن‌های امضاشده یا مکانیزم‌های استاندارد مانند OIDC برای مدیریت session و نقش‌ها.
  • بازبینی معماری امنیتی سایت و اجرای تست نفوذ (PenTest) روی مسیرهای API و پنل مدیریتی.
  • آموزش توسعه‌دهندگان برای عدم اعتماد به داده‌های سمت کلاینت در تصمیم‌گیری‌های امنیتی.

 

منابع خبر