1. اجرای کد از راه دور ناشی از پیکربندی نادرست در Adobe Experience Manager
آسیبپذیری CVE-2025-54253 با شدت 10 ناشی از پیکربندی نادرست در Adobe Experience Manager نسخهی 6.5.23 و نسخههای قبل است که به مهاجم اجازه میدهد بدون نیاز به تعامل کاربر، مکانیزمهای امنیتی را دور زده و کد دلخواه خود را روی سرور اجرا کند. سوءاستفاده از این آسیبپذیری میتواند منجر به کنترل کامل سرور، دسترسی به دادههای حساس و ایجاد درب پشتی شود. این مشکل معمولاً به دلیل فعال بودن حالت توسعه یا تنظیمات پیشفرض ناامن رخ میدهد.
2. آسیبپذیری تزریق موجودیت خارجی XML (XXE) در Adobe Experience Manager
آسیبپذیری CVE-2025-54254 با شدت 8.6 یک مشکل امنیتی از نوع تزریق موجودیت خارجی XML (XXE) در Adobe Experience Manager نسخهی 6.5.23 و نسخههای قبل است. این نقص به مهاجم اجازه میدهد از طریق سرویس احراز هویت، درخواستهای XML خاصی ارسال کرده و به فایلهای محلی سرور دسترسی یابد. سوءاستفاده از این آسیبپذیری میتواند به افشای اطلاعات حساس سیستم منجر شود و زمینه را برای حملات پیشرفتهتر فراهم کند. برای جلوگیری از این مشکل، باید پردازش موجودیتهای خارجی XML محدود یا غیرفعال شود و نرمافزار بهروزرسانی گردد.
محصولات تحتتأثیر
برای آسیبپذیری CVE-2025-54253:
- Adobe Experience Manager (AEM) نسخهی 6.5.23 و نسخههای قبلی
- خصوصاً ماژولها و کامپوننتهای مرتبط با AEM Forms
- نسخههای مستقر شده روی هر پلتفرمی که از این نسخهها استفاده میکنند، اعم از محیطهای ابری یا سازمانی.
برای آسیبپذیری CVE-2025-54254:
- Adobe Experience Manager (AEM) نسخهی 6.5.23 و نسخههای قبلی
- سرویس احراز هویت و سرویسهای SOAP مرتبط با AEM Forms
- تمامی محیطهایی که از این نسخهها استفاده میکنند، اعم از سرورهای محلی (On-Premise) یا زیرساختهای ابری
توصیههای امنیتی
برای آسیبپذیری CVE-2025-54253 (اجرای کد از راه دور RCE):
- بروزرسانی فوری AEM به نسخههای امن
- غیرفعالسازی حالت توسعه در محیط عملیاتی
- بازبینی پیکربندیهای امنیتی
- محدود کردن دسترسی به سرور با فایروال
- فعالسازی لاگ و مانیتورینگ
- آموزش تیم فنی درباره پیکربندیهای امنیتی
برای آسیبپذیری CVE-2025-54254 (تزریق موجودیت خارجی XML XXE):
- بروزرسانی سریع AEM به نسخههای وصلهشده
- غیرفعالسازی پردازش موجودیتهای خارجی در XML
- فیلتر و اعتبارسنجی ورودی XML
- محدود کردن دسترسی به سرویسهای SOAP
- مانیتورینگ و ثبت درخواستهای XML
- آموزش تیم توسعه درباره حملات XXE
منابع خبر:
- 62