یک آسیب‌پذیری امنیتی بحرانی در Step CA شناسایی شده است؛ ابزاری محبوب برای ایجاد Certificate Authority آنلاین که توسط توسعه‌دهندگان برای ایمن‌سازی گردش‌کارهای خودکار استفاده می‌شود. این نقص که امتیاز کامل ۱۰ را در سیستم امتیازدهی CVSS دریافت کرده، می‌تواند به مهاجمان اجازه دهد تا بررسی‌های احراز هویت را دور بزنند و احتمالاً گواهینامه‌های جعلی صادر کنند یا به بخش‌های محدود زیرساخت CA دسترسی پیدا کنند.

این آسیب‌پذیری با شناسه CVE-2025-44005 ردیابی شده و در بخش‌های ACME (Automated Certificate Management Environment) و SCEP (Simple Certificate Enrollment Protocol) قرار دارد.

این بخش‌ها برای عملکرد Step CA حیاتی هستند و فرآیند صدور و مدیریت خودکار گواهینامه‌های X.509 و SSH را مدیریت می‌کنند. بر اساس گزارش منتشرشده، این نقص یک Authorization Bypass در پرویژِنرهای ACME و SCEP است؛ یعنی مکانیزم‌های امنیتی که برای تأیید درخواست‌های معتبر طراحی شده‌اند، عملاً قادر به مسدود کردن درخواست‌های غیرمجاز نیستند.

امتیاز CVSS برابر ۱۰ نشان‌دهنده یک سطح ریسک فاجعه‌بار است؛ معمولاً به این معنا که یک مهاجم راه‌دور بدون احراز هویت و با پیچیدگی کم می‌تواند سیستم را اکسپلویت کند، بدون نیاز به تعامل کاربر. با اینکه جزئیات فنی این آسیب‌پذیری برای محافظت از کاربران فعلاً منتشر نشده، گزارش تأیید می‌کند که این مشکل «توسط یک تیم تحقیقاتی در یک بازبینی امنیتی کشف و افشا شده است».

خبر خوب اینکه در حال حاضر «هیچ نشانه‌ای از بهره‌برداری فعال» از این نقص در فضای واقعی مشاهده نشده است. برای حفظ این وضعیت، شرکت Smallstep Labs تصمیم گرفته «اطلاعات فنی دقیق را فعلاً منتشر نکند» تا به مدیران فرصت دهد قبل از عمومی شدن روش اکسپلویت، سیستم‌های خود را وصله کنند.

این نقص توسط Stephen Kubik از تیم Cisco Advanced Security Initiatives Group (ASIG) شناسایی شده است. یک تحلیل فنی کامل طی هفته‌های آینده و پس از امن‌سازی کافی سیستم‌های در معرض ریسک منتشر خواهد شد.

نگه‌داران Step CA از تمامی کاربران خواسته‌اند که فوراً بروزرسانی کنند. این آسیب‌پذیری در آخرین نسخه برطرف شده است.

در گزارش هشدار داده شده:
«تمامی اپراتورهایی که از این پرویژِنرها استفاده می‌کنند باید فوراً به نسخه v0.29.0 ارتقا دهند.»


دوست داشتید؟ لطفا با دوستان خود به اشتراک بگذارید.

105
105 امتیاز

یک نظر

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

واکنش شما به این مطلب چیست ؟

جالب جالب
0
جالب
خنده‌دار خنده‌دار
6
خنده‌دار
انزجار انزجار
4
انزجار
عجیب عجیب
4
عجیب
ناراحت ناراحت
3
ناراحت
بد بد
2
بد
باحال باحال
0
باحال
خوب خوب
6
خوب
ترسناک ترسناک
5
ترسناک