کشف آسیب‌پذیری عدم اعتبارسنجی ورودی (Improper Input Validation) در پروتکل FTP

کشف آسیب‌پذیری عدم اعتبارسنجی ورودی (Improper Input Validation) در پروتکل FTP

تاریخ ایجاد

آسیب‌پذیری CVE-2025-6625 با شدت بالا (8.7 از 10) در یکی از محصولات مرتبط با سرویس FTP شناسایی شده است. این نقص امنیتی ناشی از اعتبارسنجی نادرست ورودی‌ها (CWE-20) بوده و به مهاجم اجازه می‌دهد با ارسال فرمان ساختگی FTP، موجب اختلال در سرویس (DoS) شود. این آسیب‌پذیری از طریق شبکه قابل بهره‌برداری است (AV:N)، پیچیدگی حمله پایین است (AC:L)، و نیازی به مجوز یا تعامل کاربر ندارد (PR:N / UI:N). تأثیر آن بر تمامیت سیستم بالا است (VI:H)، اما بر محرمانگی و دسترس‌پذیری تأثیری ندارد (VC:N / VA:N).

 

محصولات آسیب‌پذیر

برخی دستگاه‌هایی که از سرویس FTP تحت تنظیمات خاص استفاده می‌کنند، از جمله محصولات زیر از شرکت Schneider Electric، ممکن است تحت تأثیر قرار گیرند:

  • Modicon M340
  • BMXNOR0200H: ماژول Ethernet / Serial RTU
  • BMXNGD0100: ماژول M580 Global

 

توصیه‌های امنیتی

  • غیرفعال‌سازی سرویس FTP در صورت عدم نیاز
  • استفاده از فایروال یا ACL برای محدود کردن دسترسی
  • به‌روزرسانی Firmware یا نرم‌افزار دستگاه
  • نظارت بر ترافیک شبکه و ثبت لاگ‌ها
  • استفاده از سیستم‌های تشخیص نفوذ (IDS/IPS)
  • آموزش تیم فنی و امنیتی
  • بررسی لاگ‌های سرور و وب‌اپلیکیشن

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-6625