چکیده

یک آسیب‌پذیری در نرم‌افزار GFI MailEssentials تا نسخه 21.7 شناسایی شده است. این آسیب‌پذیری مربوط به بخشی از عملکرد نامشخص در بخش بازسری‌سازی .NET (Deserialization) است.

دستکاری ورودی‌ها می‌تواند به بازسری‌سازی ناامن منجر شود. این آسیب‌پذیری با شناسه CVE-2025-34491 ثبت شده و قابل بهره‌برداری از راه دور است.

توضیحات

این آسیب‌پذیری تحت شناسه‌ی CWE-502 نیز طبقه‌بندی می‌شود، که بیانگر مشکلی است که در آن نرم‌افزار داده‌های غیر قابل اعتماد (untrusted)، را بدون بررسی کافی بازسری‌سازی می‌کند. این موضوع می‌تواند منجر به اجرای کد دلخواه توسط مهاجم شود.

مهاجم راه دور و احراز هویت‌شده (Authenticated Remote Attacker) می‌تواند با ارسال داده‌های سریال‌سازی‌شده‌ی مخرب هنگام اتصال به یک ساختار چند-سروری (Multi-Server Setup)، کد دلخواه خود را اجرا کند. همچنین اکسپلویت این آسیب پذیری نسبتاً آسان توصیف شده است.

CVSS

Score Severity Version Vector String
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

لیست محصولات آسیب پذیر

Versions

Product

affected from 0 before 21.8

MailEssentials

لیست محصولات بروز شده

Versions

Product

21.8

MailEssentials

نتیجه گیری

توصیه می‌شود نرم‌افزار به نسخه 21.8 یا بالاتر به‌روزرسانی شود.

منابع

1.     https://www.cve.org/CVERecord?id=CVE-2025-34491

2.     https://www.cvedetails.com/cve/CVE-2025-34491/

3.https://gfi.ai/products-and-solutions/network-security-solutions/mailessentials/resources/documentation/product-releases

4.     https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-34491

5.     https://vuldb.com/?id.306433

6.     https://frycos.github.io/vulns4free/2025/04/28/mailessentials.html

7.     https://nvd.nist.gov/vuln/detail/CVE-2025-34491

8.     https://cwe.mitre.org/data/definitions/502.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *