کشف آسیب‌پذیری در Azure

کشف آسیب‌پذیری در Azure

تاریخ ایجاد

Azure یکی از پلتفرم‌های رایانش ابری ارائه‌شده توسط شرکت مایکروسافت است که خدماتی از جمله زیرساخت به‌عنوان سرویس (IaaS)، پلتفرم به‌عنوان سرویس (PaaS) و نرم‌افزار به‌عنوان سرویس (SaaS) را برای اجرای برنامه‌ها، ذخیره‌سازی، شبکه، دیتابیس و امنیت در اختیار کاربران سازمانی و توسعه‌دهندگان قرار می‌دهد. آسیب‌پذیری CVE-2025-30387 با شدت 9.8 ناشی از محدودسازی نامناسب مسیر فایل‌ها در برخی سرویس‌های Azure است.

 

جزئیات آسیب‌پذیری

این نقص به مهاجم غیرمجاز امکان می‌دهد از طریق حملات پیمایش مسیر با استفاده از مسیرهای خاص (مانند ../../) به فایل‌هایی خارج از دایرکتوری مجاز دسترسی پیدا کند. در نتیجه، مهاجم می‌تواند به فایل‌های حساس سیستم‌عامل یا پیکربندی سرویس‌ها دست‌یافته و بدون نیاز به احراز هویت، سطح دسترسی خود را افزایش دهد. این موضوع می‌تواند منجر به اجرای کد مخرب، اختلال در عملکرد سرویس‌ها و در نهایت تهدید مستقیم برای امنیت داده‌های سازمانی در محیط‌های مبتنی بر Azure شود.

بردار CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ارائه‌شده برای این آسیب‌پذیری نشان می‌دهد که این ضعف امنیتی از راه دور و بدون نیاز به هیچ‌گونه تعامل کاربر یا دسترسی اولیه قابل بهره‌برداری است. اجرای موفقیت‌آمیز آن می‌تواند منجر به نقض کامل محرمانگی، یکپارچگی و دسترس‌پذیری سیستم شود، ولی تأثیر آن محدود به همان سیستم هدف است و نشان می‌دهد که آسیب‌پذیری مورد نظر یکی از تهدیدهای جدی در محیط‌های ابری به‌شمار می‌آید.

 

نسخه‌های تحت تأثیر

جزئیات کامل محصولات آسیب‌پذیر توسط مایکروسافت منتشر نشده و تنها در صورت ورود به پورتال امنیتی آن در دسترس است. با این حال، بر اساس بردار حمله و ماهیت آسیب‌پذیری، احتمالاً سرویس‌های مبتنی بر فایل و ذخیره‌سازی یا APIهایی که مسیر فایل را به‌عنوان ورودی می‌پذیرند در معرض خطر هستند.

 

توصیه‌های امنیتی

  • در صورت انتشار وصله‌ی امنیتی توسط مایکروسافت، سریعا سیستم‌ها به‌روزرسانی گردند.

 

منابع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-30387

[2]https://www.cve.org/CVERecord?id=CVE-2025-30387

[3]https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-30387

[4]https://www.cvedetails.com/cve/CVE-2025-30387