آسیبپذیری جدیدی با شناسه CVE-2025-54100 در تاریخ ۹ دسامبر ۲۰۲۵ بهطور عمومی افشا شد و اکنون یک تهدید جدی برای سازمانها در سراسر جهان محسوب میشود. این نقص از خنثیسازی نادرست عناصر ویژه در پاورشل ویندوز طی حملات تزریق فرمان ناشی میشود و به مهاجمان غیرمجاز اجازه میدهد از طریق فرمانهای خاص و ساختگی، بهصورت local کد دلخواه خود را اجرا کنند.
جزئیات آسیبپذیری روزصفر پاورشل
مایکروسافت اعلام کرده است که احتمال بهرهبرداری در سناریوهای واقعی «کم» ارزیابی میشود، اما افشای عمومی این نقص سطح ریسک را بالا برده است. این حمله نیازمند دسترسی محلی و تعامل کاربر است؛ یعنی مهاجم معمولا باید کاربر را به اجرای یک فایل مخرب یا وارد کردن فرمانهای مشکوک ترغیب کند.
این آسیبپذیری با امتیاز CVSS برابر با 7.8 و سطح اهمیت Important طبقهبندی شده و تحت دسته CWE-77 قرار میگیرد که مربوط به خنثیسازی نادرست عناصر ویژه در حملات Command Injection است.
دامنه تأثیر این نقص گسترده است و بسیاری از نسخههای ویندوز شامل ویندوز 10، ویندوز 11، ویندوز سرور 2008 تا 2025 و پیکربندیهای مختلف سیستم را دربرمیگیرد. مایکروسافت برای نسخههای مختلف ویندوز بهروزرسانیهای امنیتی منتشر کرده است و شماره وصلهها بسته به نسخه سیستمعامل متفاوت است.
توصیههای مایکروسافت برای وصله و کاهش ریسک
سازمانهایی که از Windows Server 2025، Windows 11 نسخههای 24H2 و 25H2 و Windows Server 2022 استفاده میکنند، باید نصب بهروزرسانیهای KB5072033 یا KB5074204 را در اولویت قرار دهند. کاربرانی که از ویندوز 10 یا نسخههای قدیمیتر استفاده میکنند، نیازمند وصلههای جداگانهای نظیر KB5071546 یا KB5071544 هستند.
مدیران سیستم باید توجه داشته باشند که بیشتر این بهروزرسانیها نیازمند ریاستارت سیستم پس از نصب هستند. کاربرانی که وصلههای KB5074204 یا KB5074353 را نصب میکنند، هنگام استفاده از دستور Invoke-WebRequest یک هشدار امنیتی دریافت خواهند کرد.
مایکروسافت پیشنهاد میکند برای جلوگیری از اجرای ناخواسته اسکریپت از محتوای وب، از سوئیچ UseBasicParsing استفاده شود. علاوه بر این، سازمانها باید توصیههای مندرج در KB5074596 درباره تقویت امنیت PowerShell 5.1 را برای کاهش ریسک اجرای اسکریپتهای مخرب اجرا کنند. مایکروسافت در پایان از همکاری جامعه امنیتی برای کمک به شناسایی و کاهش این تهدید قدردانی کرده است.











ارسال دیدگاه