کشف آسیب‌پذیری در SUNNET

کشف آسیب‌پذیری در SUNNET

تاریخ ایجاد

آسیب‌پذیری CVE-2025-54945 با شدت 10 در نرم‌افزار SUNNET Corporate Training Management System نسخه‌های پیش از 10.11 کشف شده است. این آسیب‌پذیری از نوع External Control of File Name or Path (CWE-73) بوده و به مهاجم اجازه می‌دهد مسیر فایل مقصد را به‌طور دلخواه کنترل کند. در نتیجه، مهاجم می‌تواند فایل‌های مخرب خود را در مسیرهای حساس سیستم قرار داده و حتی منجر به اجرای کد دلخواه (Remote Code Execution) شود. این مشکل از طریق اعتبارسنجی ناکافی ورودی‌ها ایجاد می‌شود و می‌تواند پیامدهایی مانند افشای اطلاعات، افزایش سطح دسترسی و تخریب داده‌ها را به دنبال داشته باشد.

 

محصولات تحت‌تأثیر

  • SUNNET Corporate Training Management System نسخه‌های قبل از 10.11
    یعنی دقیقاً Trust Training Management System توسعه‌یافته توسط SUNNET Technology Co., Ltd. که در نسخه‌های پیش از 10.11 این نرم‌افزار دارای آسیب‌پذیری External Control of File Name or Path (CWE-73) است. مهاجم می‌تواند مسیر فایل را کنترل کرده و با بارگذاری فایل مخرب، دستورات دلخواه را اجرا کند.

 

توصیه‌های امنیتی

  • ارتقای فوری به نسخه‌ی امن 10.11 یا بالاتر
  • محدودسازی دسترسی به بخش‌های آپلود فایل فقط برای کاربران مجاز
  • اعتبارسنجی دقیق نام و مسیر فایل برای جلوگیری از Path Traversal
  • اجرای سرویس با حساب کاربری غیرمدیر (non-root) و ایزوله‌سازی فایل‌های آپلودی
  • فعال‌سازی مانیتورینگ و لاگینگ برای شناسایی فعالیت‌های مشکوک
  • استفاده از WAF یا فایروال برنامه‌ی وب برای مسدودسازی درخواست‌های مخرب
  • بررسی فوری لاگ‌ها و آماده‌سازی برنامه‌ی واکنش به حادثه (IRP) در صورت بهره‌برداری احتمالی

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-54945