کشف آسیب‌پذیری در نرم‌افزار Dongsheng Logistics

کشف آسیب‌پذیری در نرم‌افزار Dongsheng Logistics

تاریخ ایجاد

آسیب‌پذیری CVE-2025-34163 با شدت 10 در نرم‌افزار Dongsheng Logistics یک نقص بحرانی از نوع آپلود فایل دلخواه بدون احراز هویت است. این مشکل در اندپوینت /CommMng/Print/UploadMailFile رخ می‌دهد؛ جایی که هیچ اعتبارسنجی مناسبی برای نوع فایل و سطح دسترسی اعمال نشده است. مهاجم می‌تواند با ارسال یک درخواست ساختگی POST multipart/form-data فایل‌های مخربی مانند اسکریپت‌های .ashx را روی سرور آپلود کند. در صورت اجرای این فایل‌ها، امکان اجرای کد دلخواه (RCE) فراهم می‌شود که می‌تواند به تسلط کامل بر سیستم، افشای داده‌های حساس و حتی حرکت جانبی در شبکه منجر شود.

 

محصولات تحت‌تأثیر

  • Dongsheng Logistics Software
  • نسخه‌های منتشرشده پیش از جولای 2025 (محدوده دقیق نسخه‌ها توسط سازنده اعلام نشده است)
  • شامل ماژول /CommMng/Print/UploadMailFile که در آن نقص آپلود فایل بدون احراز هویت وجود دارد.

 

توصیه‌های امنیتی

  • به‌روزرسانی فوری نرم‌افزار به نسخه‌هایی که پس از ژوئیه 2025 منتشر شده‌اند.
  • اعمال کنترل دسترسی به اندپوینت‌های حساس فقط از طریق شبکه داخلی یا VPN امن.
  • فعال‌سازی اعتبارسنجی نوع فایل و بررسی فیلد MIME-type در سمت سرور.
  • استفاده از لیست سفید (whitelist) برای پسوندهای فایل مجاز به جای لیست سیاه.
  • مانیتورینگ و ضبط لاگ‌های آپلود فایل برای شناسایی تلاش‌های مخرب.
  • نصب WAF یا Web Application Firewall برای مسدودسازی درخواست‌های مشکوک به این اندپوینت.

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-34163