
تفكيك CVE-2025-54253 — مسار استغلال Adobe AEM-Forms من XXE إلى تنفيذ كامل للكود عن بُعد وتأثيره في العالم الحقيقي.
الخلاصة: احتوى Adobe Experience Manager (AEM) Forms على JEE (الإصدارات ≤ 6.5.23.0) على ثغرة حرجة يمكن الوصول إليها عبر الشبكة (CVE-2025-54253) تسمح بتنفيذ تعليمات برمجية عن بُعد دون مصادقة من خلال نقاط نهاية Struts/OGNL مُستغلة بشكل خاطئ. كما تتيح ثغرة مصاحبة من نوع XXE (CVE-2025-54254) قراءة ملفات عشوائية. هذه مشكلات مؤسسية عالية التأثير — قم بتطبيق التصحيح فورًا، وابحث عن مؤشرات الاختراق، وطبق إعدادات محصنة وضوابط كشف.
AEM موجود في كل مكان في المؤسسات الكبيرة: مواقع التسويق، وسير عمل المستندات، والنماذج التي غالبًا ما تحتوي على معلومات تعريف شخصية (PII) ومحتوى حساس للأعمال. وبالتالي فإن وجود RCE دون مصادقة في AEM-Forms هو بمثابة الجائزة الكبرى للمهاجم — حيث يصبح الدخول، والتحضير للحركة الجانبية، واستخراج البيانات الحساسة نتائج واقعية. أصدرت Adobe تصحيحات وتحذيرات بعد وقت قصير من تداول PoCs العامة، مما رفع مستوى هذا التهديد إلى خطر عاجل وحقيقي.
على المستوى التقني، ينشأ CVE-2025-54253 من التقييم غير الآمن للمدخلات التي يتحكم بها المستخدم من خلال مكونات الخادم المكشوفة بواسطة AEM Forms الذي يعمل على JEE — مما يتيح فعليًا مسارات تقييم من نوع OGNL/Struts التي لم تكن محمية بشكل صحيح. من الناحية العملية: يمكن للمهاجم الوصول إلى نقطة نهاية مكشوفة على الشبكة وتشغيل تقييم من جانب الخادم يؤدي إلى تنفيذ أوامر عشوائية. CVE-2025-54254 هو ثغرة تقليدية من نوع XML External Entity (XXE) تسمح بقراءة الملفات من الخادم، والتي تُستخدم عادةً لاستكشاف الملفات السرية أو بيانات الاعتماد أو تفاصيل البيئة قبل التصعيد. توفر NVD وتحذيرات Adobe بيانات تعريف الثغرة وتقييم شدتها.
تم نشر براهين مفاهيم عامة وعروض توضيحية في المستودعات وعمليات البحث عن المواضيع التي تجمع PoCs — افحصها فقط للبحث / السياق، ولا تستخدمها أبدًا بشكل ضار.
عند اختبار بيئة، أتبع قائمة مراجعة قصيرة وقابلة للتكرار وآمنة لعرضها على المدافعين ونشرها:
تتيح لي هذه الفحوصات فرز المخاطر بسرعة وبناء مجموعة أدلة للإصلاح دون تنفيذ إجراءات تخريبية.
يجب على المدافعين التركيز على عدد قليل من المؤشرات عالية الإشارة:
/etc في السجلات مرتبطة بطلبات مشبوهة.ظهرت قوالب الكشف من ProjectDiscovery/Nuclei والمجتمع بسرعة لهذه المشكلة؛ يمكن للمدافعين استخدام قوالب غير استغلالية لبصمة المضيفين الضعفاء وتوليد التنبيهات دون تشغيل كود استغلال.
هذا مثال كلاسيكي للبحث ذي الاستخدام المزدوج: المقالات الفنية و PoCs والعروض التوضيحية للاستغلال موجودة في العلن وهي ضرورية للتعلم — لكن نشر كود استغلال خطوة بخطوة لثغرة zero-day في برامج مؤسسية منتشرة على نطاق واسع يفيد المهاجمين. في مقالتي أتجنب كود الاستغلال القابل للتشغيل وأركز بدلاً من ذلك على الكشف والتخفيف وأنماط الاختبار الآمنة. استشهد بالتحذيرات ومستودعات PoCs للسياق، لكن لا تنشر حمولات الاستغلال بنفسك.
إذا كنت تدير أو تدقق في منصات الويب المؤسسية، تعامل مع AEM كأصل عالي القيمة: جرد كل مثيل، وقم بتطبيق التصحيح أو التخفيف بسرعة، وأضف ضوابط كشف تبحث عن بصمات الطلبات المحددة والسلوكيات الشاذة بعد الاستغلال التي أوضحتها. بالنسبة للكتّاب: مقالة تركز على CVE تمزج بين النظرة الفنية ووصفات الكشف الآمنة ونص برمجي آلي للتحقق من الإصدارات فقط ستلقى صدى قويًا لدى جمهوري الفريقين الأحمر والأزرق.