کشف آسیب‌پذیری در Azure

کشف آسیب‌پذیری در Azure

تاریخ ایجاد

آسیب‌پذیری CVE-2025-47158

آسیب‌پذیری CVE-2025-47158 یک ضعف امنیتی با شدت بالا (9 از 10) است که از نوع افزایش سطح دسترسی از راه شبکه (Network Privilege Escalation) محسوب می‌شود و در Azure DevOps مشاهده شده است. این آسیب‌پذیری ناشی از وجود نقص در کنترل‌های امنیتی است که اجازه می‌دهد مهاجم سطح دسترسی سیستم را ارتقاء دهد و کنترل کامل بر روی سیستم هدف را به دست آورد.

این مشکل در نتیجه سوء‌استفاده از یک ضعف در فرآیندهای اعتبارسنجی و پردازش داده‌های ورودی، به‌ویژه در بخش‌هایی که داده‌های دریافتی از کاربران یا شبکه را مدیریت می‌کنند، رخ می‌دهد. این نقص معمولاً بر پایه تئوری‌های CWE-284: Improper Access Control و CWE-862: Missing Authorization دسته‌بندی می‌شود، اما در برخی موارد ممکن است با سوء‌استفاده از آسیب‌پذیری‌های دیگر در لایه‌های مختلف سیستم، باعث افزایش سطح دسترسی شود.

این حمله از راه دور و از طریق شبکه است (AV:N)، پیچیدگی بالایی برای بهره‌برداری دارد (AC:H)، نیاز به مجوز یا دسترسی اولیه ندارد (PR:N)، نیاز به تعامل کاربر ندارد (UI:N) و باعث تغییر داده‌ها و حتی از کار افتادن کامل سرویس‌ها می‌شود (S:C). تأثیر بالا بر محرمانگی، تمامیت و دسترس‌پذیری دارد (C:H / I:H / A:H). این سوء‌استفاده می‌تواند تأثیرات گسترده‌ای بر امنیت و عملکرد سازمان داشته باشد و در صورت موفقیت‌آمیز بودن، منجر به نقض کامل امنیت سیستم‌ها و داده‌ها گردد.

 

آسیب‌پذیری CVE-2025-49746

آسیب‌پذیری CVE-2025-49746 یک ضعف امنیتی بحرانی با شدت بسیار بالا (9.9 از 10) است که در سرویس Azure Machine Learning مایکروسافت شناسایی شده است. این آسیب‌پذیری ناشی از نقص در کنترل مجوزها (Improper Authorization) در زیرسیستم کنترل دسترسی Azure ML است که به مهاجم دارای دسترسی محدود اجازه می‌دهد با ارسال درخواست‌های خاص از طریق API یا تغییر در جریان تفویض منابع، سطح دسترسی خود را ارتقاء دهد و به عملیات حساس دسترسی پیدا کند.

این ضعف تحت دسته‌بندی CWE-285: Improper Authorization قرار می‌گیرد. اگر حمله موفقیت‌آمیز باشد، مهاجم می‌تواند به منابع حساس Azure ML دسترسی پیدا کند، کد مخرب اجرا کند، مدل‌های محرمانه را سرقت کند و باعث از کار افتادن سرویس‌های یادگیری ماشین شود.

در این حمله، بردار حمله از طریق شبکه است (AV:N)، پیچیدگی حمله پایین است (AC:L)، نیاز به مجوز اولیه دارد (PR:L)، نیاز به تعامل کاربر ندارد (UI:N)، دامنه تأثیر گسترده و بین‌سرویسی است (S:C) و تأثیر بالا بر محرمانگی، تمامیت و دسترس‌پذیری دارد (C:H / I:H / A:H).

 

محصولات آسیب‌پذیر

آسیب‌پذیری CVE-2025-47158

  • Microsoft Azure DevOps (نسخه‌های مختلف، جزئیات دقیق هنوز منتشر نشده‌اند)

آسیب‌پذیری CVE-2025-49746

  • Azure Machine Learning Compute Instances (نسخه‌های قبل از 18 جولای 2025)
  • Managed Inference Endpoints
  • MLflow Model Registry با اتصال به Azure AD

 

توصیه‌های امنیتی

آسیب‌پذیری CVE-2025-47158

  • نصب آخرین وصله‌ی امنیتی منتشرشده توسط مایکروسافت برای Azure DevOps
  • بررسی لاگ‌ها
  • تقویت احراز هویت چندمرحله‌ای (MFA)
  • حذف یا محدودسازی دسترسی‌های غیرضروری به Azure DevOps
  • فعال‌سازی نظارت برای شناسایی رفتارهای غیرعادی

آسیب‌پذیری CVE-2025-49746

  • بررسی نسخه‌ی سرویس Azure ML و اطمینان از به‌روزرسانی به نسخه جدید
  • بازبینی سیاست‌های دسترسی و نقش‌ها در Azure RBAC
  • فعال‌سازی نظارت بر رفتارهای غیرعادی در منابع ML
  • محدودسازی دسترسی به منابع حساس و استفاده از احراز هویت چندمرحله‌ای (MFA)

 

منابع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-47158

[2]https://nvd.nist.gov/vuln/detail/CVE-2025-49746