
هذا العطل يسمح لمهاجم عن بعد وبدون أي نوع من المصادقة بالوصول مباشرة إلى تذاكر الدعم والحالات الداخلية وجميع المرفقات السرية الخاصة بها. من خلال التكرار والتنزيل الآلي لسجلات Aranda، مما يترك المعلومات الحساسة معرضة للتسريب الجماعي.
معرف CVE: CVE-2025-67223
المنتج المتأثر: Aranda Service Desk (وحدة Aranda File Server - AFS)
الإصدارات المتأثرة: < 8.3.12
المؤلف: Brandon Perez Lara
تم تحديد ثغرة أمنية حرجة في وحدة إدارة الملفات (Aranda File Server) الخاصة بـ Aranda Service Desk. يقوم النظام بتخزين سجلات الأنشطة اليومية بأسماء يمكن توقعها (مثل YYYYMMDD.log) في دليل عام (/AFS/logs/) دون أي قيود على الوصول.
مستوى خطورة هذه الثغرة حرج: تسمح هذه الثغرة لمهاجم عن بعد غير مصادق بتكرار وتنزيل سجلات Aranda بشكل منهجي وآلي. المشكلة الأساسية هي أن ملفات السجل هذه تكشف المسارات الافتراضية لجميع الملفات التي تم تحميلها على النظام، مما يمنح المهاجم القدرة على عرض وسرقة تذاكر الدعم والحالات الداخلية السرية لـ Aranda وجميع المرفقات الحساسة المرتبطة بها دون تمييز.
تتكون سلسلة الاستغلال من تحديد السجلات المكشوفة، واستخراج مسارات الملفات الداخلية، والوصول المباشر إلى الملفات الحساسة.
1 - الوصول إلى السجلات: يتم إجراء طلب HTTP بسيط إلى الدليل /AFS/logs/ مع الإشارة إلى التاريخ الحالي أو تاريخ سابق (مثل 20251201.log).

2 - استخراج المسار (كشف المعلومات): عند تنزيل السجل، يتم كشف مسارات نسبية مثل: SERVICE DESK FILE UPLOADED ServiceCalls\365763\description...html. بالإضافة إلى ذلك، تكشف رسائل الخطأ في السجل مسارات الخادم المطلقة (مثل D:\inetpub\wwwroot\...).
3 - الوصول المباشر (التحكم في الوصول المكسور): نظرًا لأن النظام لا يتحقق من جلسة المستخدم لهذه الموارد الثابتة، يحتاج المهاجم فقط إلى ربط المسار المستخرج بعنوان URL الأساسي (مثل /AFS/ServiceDesk/ServiceCalls/...) للوصول إلى الملف.
السرقة: باستخدام هذه الطريقة، يمكن تنزيل أوصاف HTML للتذاكر، بالإضافة إلى المرفقات الحساسة مثل ملفات PDF و ZIP والصور أو نصوص SQL.
النص البرمجي CVE-2025-67223.py:

التأثير
تسمح هذه الثغرة لطرف ثالث بسرقة ما يلي بهدوء:
الإصلاح
أصدرت Aranda Software تصحيحًا لمعالجة هذه المشكلة. التوصيات الرئيسية المنفذة هي:
تحديث Aranda Service Desk إلى الإصدار 8.3.12 أو أعلى.
تقييد الوصول إلى السجلات عن طريق نقلها خارج جذر الويب (wwwroot).
فرض التحقق الإلزامي من الجلسة للوصول إلى الدلائل /ServiceDesk/ServiceCalls/ و /Incidents/.
تعطيل عرض قائمة الدليل (Directory Listing) على خادم الويب IIS.
الأمن السيبراني جهد تعاوني. أود أن أشكر فرق التطوير والأمن المشاركة على استجابتهم لهذا التقرير. حافظوا على تحديث أنظمتكم. 💻🔒
المراجع الرسمية
#Cybersecurity #Pentesting #CVE #Vulnerability #Infosec #EthicalHacking #BugBounty