آنتی ویروس پادویش

هشدار امنیتی CISA؛ بهره‌ برداری فعال از ۴ باگ خطرناک در نرم‌افزارهای سازمانی

هشدار امنیتی CISA؛ بهره‌برداری فعال از ۴ باگ خطرناک در نرم‌افزارهای سازمانی

آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) در گزارشی فوری نسبت به سوءاستفاده هکرها از چهار آسیب‌پذیری بحرانی در نرم‌افزارهای سازمانی Versa، Zimbra، فریم‌ورک Vite و ابزار Prettier هشدار داد. این نقص‌ های امنیتی اکنون به لیست Known Exploited Vulnerabilities (KEV) اضافه شده‌اند؛ فهرستی که نشان‌دهنده شواهد قطعی از حملات فعال سایبری در دنیای واقعی است.

کانال بله زوم تکگیفت کارت

به گزارش بخش اخبار فناوری زوم تک به نقل از BleepingComputer، یکی از مهم‌ ترین این موارد CVE-2025-34026 است؛ یک آسیب‌ پذیری با شدت Critical (بحرانی) در پلتفرم مدیریت شبکه Versa Concerto SD-WAN. این باگ به دلیل پیکربندی اشتباه در پروکسی معکوس Traefik رخ می‌دهد و به مهاجمان اجازه می‌ دهد بدون نیاز به احراز هویت، به نقاط حساس مدیریتی دسترسی پیدا کرده و اطلاعات محرمانه‌ای مانند Heap Dumps و لاگ‌ های سیستم را سرقت کنند.

جزئیات آسیب‌پذیری‌ ها در ابزارهای توسعه‌ دهندگان و ایمیل سرورها

علاوه بر پلتفرم‌های شبکه‌ای، ابزارهای محبوب برنامه‌نویسی نیز هدف حملات قرار گرفته‌اند. در اینجا لیست دقیق چهار باگ شناسایی شده توسط CISA آمده است:

  • CVE-2025-31125 (Vite): یک نقص در کنترل دسترسی که می‌تواند فایل‌های حساس را روی سرورهای توسعه (Dev Servers) که در شبکه عمومی در دسترس هستند، فاش کند.
  • CVE-2025-34026 (Versa Concerto): دور زدن احراز هویت (Auth Bypass) که دسترسی کامل مدیریتی را برای هکرها فراهم می‌کند.
  • CVE-2025-54313 (Prettier/ESLint): یک حمله زنجیره تأمین (Supply-chain) که در آن هکرها نسخه‌های مخربی از پکیج eslint-config-prettier را در مخزن npm منتشر کردند تا توکن‌های احراز هویت کاربران ویندوزی را سرقت کنند.
  • CVE-2025-68645 (Zimbra): یک آسیب‌پذیری Local File Inclusion (LFI) در رابط کاربری کلاسیک وب‌میل زیمبرا که به مهاجم اجازه می‌دهد فایل‌های دلخواه را از سرور فراخوانی کرده و داده‌ها را افشا کند.

اقدامات ضروری و ضرب‌ الاجل فدرال

آژانس CISA به تمامی سازمان‌های دولتی و نهادهای حساس دستور داده است تا حداکثر تا تاریخ ۱۲ فوریه ۲۰۲۶ (۲۳ بهمن ۱۴۰۴) نسبت به نصب آپدیت‌های امنیتی اقدام کنند. اگرچه این دستور برای نهادهای فدرال الزام‌آور است، اما CISA اکیداً به تمامی مدیران IT و سازمان‌های خصوصی توصیه کرده که این اصلاحات را در اولویت قرار دهند.

در مورد پکیج‌های npm، توسعه‌دهندگان باید فوراً نسخه‌های خود را بررسی کرده و به نسخه‌های امن (مانند ۱۰.۱.۸ به بالا برای Prettier) ارتقا یابند. همچنین توصیه می‌شود احراز هویت دو مرحله‌ای (2FA) را برای تمامی حساب‌های دسترسی به مخازن کد فعال کنید تا از سرقت توکن‌ها توسط بدافزارهایی مانند Scavenger Loader جلوگیری شود.

به این پست امتیاز بدید

نظرات در مورد : هشدار امنیتی CISA؛ بهره‌ برداری فعال از ۴ باگ خطرناک در نرم‌افزارهای سازمانی

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *