آسیبپذیری بحرانی CVE-2025-23114 با شدت 9 (بحرانی) در مؤلفهی Veeam Updater شناسایی شده است. Veeam Updater یک جزء کلیدی در محصولات پشتیبانگیری و بازتولید Veeam است که مسئول مدیریت بهروزرسانیها میباشد. این آسیبپذیری به مهاجم این امکان را میدهد که در صورت قرارگیری بین دستگاه آسیبپذیر و سرور بهروزرسانی، حملهی Man-in-the-Middle (MitM) انجام دهد. به این معنی که مهاجم میتواند ارتباطات بهروزرسانی را رهگیری و تغییر داده و کدهای مخرب را وارد سیستم کند. این کار باعث میشود که مهاجم به دسترسیهای root در سرور آسیبپذیر دست یابد و امکان نفوذ کامل به سیستم و انجام حملات مختلف از جمله سرقت اطلاعات یا نصب باجافزار را فراهم کند.
جزئیات فنی (بردار حملهی CVE-2025-23114)
بردار حملهی CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H نشان میدهد که این آسیبپذیری:
- از طریق یک حملهی شبکهای (AV:N) قابل بهرهبرداری است،
- نیاز به پیچیدگی بالا برای حمله (AC:H) دارد،
- مهاجم نیازی به دسترسی اولیه یا تعامل کاربر ندارد (PR:N/UI:N)،
- میتواند منجر به دسترسی کامل به سیستم (S:C) شود،
- تأثیرات جدی بر محرمانگی (C:H)، یکپارچگی (I:H) و دسترسپذیری (A:H) دادهها و سیستم خواهد داشت، بهطوریکه احتمالاً سیستم بهطور کامل مختل شود.
محصولات تحت تأثیر
جدول زیر محصولات تحت تأثیر و نسخههای وصلهشده برای آسیبپذیری CVE-2025-23114 را نشان میدهد:
محصول | نسخههای آسیبپذیر | نسخههای وصلهشده |
Veeam Backup for Salesforce |
نسخهی 3.1 و نسخههای قدیمیتر |
7.9.0.1124 |
Veeam Backup for Nutanix AHV |
نسخههای 5.0 و 5.1 |
9.0.0.1125 |
Veeam Backup for AWS |
نسخههای 6 و 7 |
9.0.0.1126 |
Veeam Backup for Microsoft Azure |
نسخههای 5 و 6 |
9.0.0.1128 |
Veeam Backup for Google Cloud |
نسخههای 4 و 5 |
9.0.0.1128 |
Veeam Backup for Oracle Linux Virtualization Manager و Red Hat Virtualization |
نسخههای 3، 4.0 و 4.1 |
9.0.0.1128 |
توصیههای امنیتی
برای رفع این آسیبپذیری و جلوگیری از سوءاستفاده مهاجمان، اقدامات زیر ضروری است:
- تمامی نسخههای آسیبپذیر Veeam به نسخههای وصلهشده ارتقا داده شود.
- برای اطمینان از بهروزرسانی سیستم، از ویژگی Veeam Updater برای ارتقای خودکار مؤلفه Veeam Updater استفاده شود.
منابع خبر:
[1]https://nvd.nist.gov/vuln/detail/CVE-2025-23114
[2]https://securityonline.info/cve-2025-23114-cvss-9-0-critical-veeam-backup-vulnerability-enables-rem…
- 194