کشف آسیب‌پذیری در M-Files Server

کشف آسیب‌پذیری در M-Files Server

تاریخ ایجاد

اخیرا یک آسیب‌پذیری با شناسه‌ی CVE-2025-5964 و شدت 8.4 در M-Files Server شناسایی و توسط شرکت M-Files Corporation منتشر شده است. این ابزار به سازمان‌ها کمک می‌کند اسناد خود را به صورت دیجیتال، امن و ساختارمند نگهداری کرده و به راحتی به آن‌ها دسترسی داشته باشند. این آسیب‌پذیری به کاربران احراز هویت‌شده امکان می‌دهد تا با بهره‌برداری از یک نقص درنقطه پایانی رابط برنامه نویسی، به فایل‌هایی از سرور در مسیرهای غیرمجاز دسترسی پیدا کنند و منجر به افشای اطلاعات محرمانه گردد.

 

جزئیات آسیب‌پذیری

این آسیب‌پذیری به یک کاربر احراز هویت‌شده امکان می‌دهد تا با تغییر مسیر فایل‌ها در درخواست‌های HTTP، به فایل‌هایی خارج از محدوده مجاز و تعریف‌شده توسط نرم‌افزار دسترسی پیدا کند. به عبارت دیگر مهاجم می‌تواند با ارسال مسیرهایی مانند etc/passwd/../../../.. در پارامترهای ورودی، به فایل‌های حساس یا سیستم‌عاملی روی سرور که به‌طور معمول برای کاربران قابل مشاهده نیستند، دسترسی یابد.

بردار CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N/RE:M/U:Green نشان می‌دهد این آسیب‌پذیری از طریق شبکه، از راه دور و بدون پیچیدگی خاصی قابل بهره‌برداری است. مهاجم باید یک حساب کاربری دارای سطح دسترسی پایین در سامانه داشته باشد، و نیازی به دخالت یا تعامل کاربر دیگری در طول حمله وجود ندارد. در نتیجه، بهره‌برداری از این نقص به راحتی امکان‌پذیر بوده و بدون اینکه تأثیری بر تمامیت داده‌ها یا در دسترس‌بودن سامانه داشته باشد، منجر به افشای اطلاعات محرمانه می‌گردد.

 

نسخه‌های تحت تأثیر

  • کلیه‌ی نسخه‌هایM-Files Server  قبل از نسخه‌ی 25.6.14925.0 تحت تاثیر این آسیب‌پذیری قراردارند.

 

توصیه‌های امنیتی

  • بروزرسانی به نسخه‌ی 25.6.14925.0 یا جدیدتر
  • محدودسازی دسترسی به رابط برنامه‌نویسی

 

منابع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-5964

[2]https://www.cve.org/CVERecord?id=CVE-2025-5964

[3]https://www.cvedetails.com/cve/CVE-2025-5964