کشف آسیب پذیری دور زدن احراز هویت به دلیل پذیرش نام کاربری و گذرواژه خالی در رابط‌های مدیریتی

کشف آسیب پذیری دور زدن احراز هویت به دلیل پذیرش نام کاربری و گذرواژه خالی در رابط‌های مدیریتی

تاریخ ایجاد

آسیب‌پذیری CVE-2026-25715  با شدت 8.9 به دلیل پیکربندی ناامن در رابط مدیریت دستگاه ایجاد می‌شود که به مدیر اجازه می‌دهد نام کاربری و گذرواژه را به مقدار خالی تنظیم کند. پس از اعمال این تنظیم، سیستم بدون هیچ احراز هویتی دسترسی مدیریتی را از طریق رابط وب و سرویس Telnet می‌پذیرد. این موضوع عملاً مکانیزم‌های امنیتی اصلی دستگاه را غیرفعال می‌کند. در چنین شرایطی، هر مهاجمی که به شبکه دستگاه دسترسی داشته باشد می‌تواند بدون ارائه اعتبارنامه وارد سیستم شود. مهاجم با این دسترسی می‌تواند تنظیمات حیاتی را تغییر دهد، کنترل کامل دستگاه را در اختیار بگیرد یا از آن به‌عنوان نقطه ورود برای حملات بیشتر استفاده کند. بهره‌برداری از این ضعف بسیار ساده است و نیاز به مهارت فنی بالایی ندارد. به همین دلیل، این نوع نقص امنیتی می‌تواند خطر جدی برای شبکه و زیرساخت مرتبط با دستگاه ایجاد کند. اصلاح تنظیمات احراز هویت و جلوگیری از پذیرش اعتبارنامه خالی برای جلوگیری از سوءاستفاده ضروری است.

محصولات تحت‌تأثیر

در اطلاعات فنی منتشرشده، نام سازنده یا مدل مشخصی ذکر نشده، اما این آسیب‌پذیری معمولاً در دستگاه‌هایی دیده می‌شود که دارای رابط مدیریت شبکه هستند، از جمله:

  • تجهیزات دارای رابط مدیریت تحت وب (Web Management Interface)
  • دستگاه‌هایی با دسترسی مدیریتی از طریق Telnet
  • روترها و مودم‌های شبکه
  • تجهیزات IoT و خانه هوشمند
  • دوربین‌های تحت شبکه (IP Camera)
  • تجهیزات صنعتی یا کنترلی با پنل مدیریت از راه دور

به‌طور کلی هر دستگاهی که اجازه تنظیم اعتبارنامه مدیریتی خالی را بدهد، در معرض خطر است.

توصیه‌های امنیتی

  • اجازه ندادن به ثبت نام کاربری یا رمز عبور خالی در تنظیمات مدیریتی.
  • تعیین رمز عبور قوی و پیچیده برای حساب‌های مدیریتی.
  • غیرفعال‌سازی Telnet و استفاده از پروتکل‌های امن‌تر مانند SSH.
  • محدود کردن دسترسی به رابط مدیریتی فقط از شبکه داخلی یا IPهای مجاز.
  • به‌روزرسانی Firmware یا نرم‌افزار دستگاه به نسخه دارای اصلاح امنیتی.
  • فعال‌سازی لاگ‌برداری و مانیتورینگ دسترسی‌های مدیریتی.
  • استفاده از تفکیک شبکه (Network Segmentation) برای ایزوله کردن تجهیزات حساس.

منبع خبر

https://nvd.nist.gov/vuln/detail/CVE-2026-25715