چکیده

آسیب‌پذیری افزایش سطح دسترسی در ERASER Engine (موتور پاکسازی بدافزار) اینجنت ویندوز Symantec Endpoint Protection(SEP) شناسایی شده است که به دلیل وجود شرایط رقابتی زمان بررسی تا زمان استفاده TOCTOU (Time-of-Check Time-of-Use) رخ می‌دهد.

توضیحات

آسیب‌پذیری CVE-2025-3599 در ERASER Engine ایجنت ویندوزِSymantec Endpoint Protection  ناشی از شرط رقابتی TOCTOU مطابق با CWE-367 است. در این ضعف، ERASER Engine ابتدا وضعیت حفاظت یک منبع مثلاً یک فایل یا کلید رجیستری را بررسی می‌کند (time-of-check)، اما پیش از آن‌که نتیجه بررسی برای استفاده تضمین گردد، مهاجم می‌تواند آن منبع را تغییر دهد یا جایگزین کند (time-of-use) و از این ناهماهنگی زمانی سوءاستفاده نماید.

این آسیب‌پذیری می‌تواند از راه دور فعال شود و نیازی به سطح دسترسی ویژه ندارد اما برای فعال‌سازی حمله معمولاً تعامل اولیه کاربر برای مثال فریب کاربر به‌منظور باز کردن یک فایل مخرب یا پیوست ایمیل لازم است. پس از فریب اولیه، مهاجم با استفاده از اسکریپت‌های خودکار می‌تواند وضعیت TOCTOU را ایجاد کند و منابع محافظت‌شده SEP (مانند پایگاه داده قرنطینه) را حذف کند که در نتیجه اثربخشی موقت حفاظت ضدبدافزار کاهش می‌یابد.

پیامد اصلی آسیب‌پذیری تأثیر بالا بر در دسترس‌پذیری است؛ حذف منابع محافظت‌شده می‌تواند SEP را ناکارآمد کرده و سیستم را در برابر تهدیدات بعدی آسیب‌پذیر سازد. شرکت Symantec این آسیب پذیری را در نسخه 119.1.7.8 پچ کرده است.

CVSS

Score Severity Version Vector String
6.5 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

لیست محصولات آسیب پذیر

Versions Platforms

 

Product
Prior to ERASER 119.1.7.8 Windows Symantec Endpoint Protection

لیست محصولات بروز شده

Versions Platforms

 

Product
119.1.7.8 Windows Symantec Endpoint Protection

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Symantec Endpoint Protection را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
5,090 site:.ir “Symantec Endpoint Protection” Symantec Endpoint Protection

نتیجه گیری

این آسیب‌پذیری با شدت متوسط در Symantec Endpoint Protection، ریسک افزایش سطح دسترسی از طریق شرایط رقابتی TOCTOU را افزایش می‌دهد.با توجه به انتشار پچ از طریق LiveUpdate، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • به‌روزرسانی فوری: تمام ایجنت‌های ویندوز SEP را به نسخه ERASER Engine 119.1.7.8 به‌روزرسانی کنید.
  • محدودسازی دسترسی مدیریتی: دسترسی به کنسول‌ها و سیستم‌های مدیریتی SEP را تنها به کاربران مجاز با سطح دسترسی ویژه محدود کنید تا احتمال سوءاستفاده از سطح دسترسی بالا کاهش یابد.
  • اصل حداقل دسترسی: تمام سرویس‌ها و فرآیندهای امنیتی را با کمترین سطح دسترسی ممکن اجرا کنید تا در صورت بروز حمله، دامنه آسیب محدود شود.
  • کنترل دسترسی از راه دور: فقط سیستم‌ها و آدرس‌های IP قابل‌اعتماد را برای ارتباطات مدیریتی مجاز کنید. توصیه می‌شود ارتباطات از راه دور از طریق VPN یا کانال‌های امن انجام شوند.
  • دفاع چندلایه (Multi-Layered Security): با پیاده‌سازی یک معماری امنیتی چندسطحی، از ابزارهای مکمل مانند فایروال، ضد بدافزار و سامانه‌های تشخیص و پاسخ اندپوینت (EDR) به‌صورت هم‌زمان استفاده کنید تا مسیرهای نفوذ در بخش های مختلف زیرساخت شناسایی و مسدود شوند و مقاومت سیستم در برابر تهدیدات افزایش یابد.
  • تشخیص نفوذ شبکه و میزبان: با بهره‌گیری از سامانه‌های NIDS/HIDS (تشخیص نفوذ در سطح شبکه و میزبان)، ترافیک و فعالیت‌های غیرعادی را شناسایی کنید تا حملات TOCTOU در مراحل اولیه تشخیص داده شوند.
  • نظارت و اعتبارسنجی پس از پچ: پس از به‌روزرسانی، لاگ‌های SEP و گزارش‌های حفاظتی را بررسی کنید تا از فعال بودن کامل مکانیزم‌های امنیتی اطمینان حاصل شود.
  • آموزش و آمادگی تیم‌ها: تیم‌های فناوری اطلاعات و امنیت را درباره ماهیت این آسیب‌پذیری، روش‌های فریب اولیه کاربر و نحوه پاسخ سریع در صورت بروز رخداد، آموزش دهید.

اجرای به‌روزرسانی، محدودسازی دسترسی و مانیتورینگ مداوم عملکرد سیستم، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور قابل‌توجهی کاهش داده و پایداری و کارایی سیستم‌های حفاظتی Symantec را تضمین می‌کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
آسیب‌پذیری به‌طور قطعی امکان شروع حمله را از طریق «تعامل کاربر» فراهم می‌کند؛ مهاجم با فریب کاربر برای باز کردن فایل یا اجرای پیوست/عملِ خاص می‌تواند شرایط زمانی موردنیاز TOCTOU را ایجاد کند تا منبعِ هدف بین زمانِ بررسی و زمانِ استفاده تغییر کند.

Persistence (TA0003)
اجازه نصب سرویس‌اجرا، کرون‌تاسک، درایور/ماژول، یا افزودن کاربر/SSH key را می‌دهد که بعد از ریبوت باقی می‌ماند.

Defense Evasion (TA0005)
مهاجم می‌تواند EDR/AV را خاموش، لاگ‌ها را پاک یا منعطف کند، یا تروجان‌هایی با قابلیت  obfuscation  بارگذاری کند.

Credential Access (TA0006)
اجرای کد در سطح کاربر/سیستم اجازه دسترسی به حافظه فرآیندها (LSASS-like)، فایل‌های رمز، توکن‌ها و ذخیره‌شده‌ها را می‌دهد.

Discovery (TA0007)
مهاجم با دسترسی به شل می‌تواند فهرست کاربران، فایل‌های حساس، شبکه، تنظیمات و سرویس‌ها را جمع‌آوری کند.

Lateral Movement (TA0008)
با credential یا ابزار مناسب مهاجم می‌تواند به سرورهای دیگر حرکت کند

Collection & Exfiltration (TA0009 / TA0010)
اجازه خواندن و بسته‌بندی داده‌ها و ایجاد کانال‌های خروجی tunnel, DNS over HTTPS, staged upload را می‌دهد.

Privilege Escalation (TA0004)
هسته فنیِ تأییدشده این است که یک شرط رقابتی TOCTOU اجازه می‌دهد مهاجم منبع محافظت‌شده را بین time-of-check  و time-of-use جابجا یا جایگزین کند و بدین‌ترتیب مکانیزم‌های حفاظتی را دور بزند و امتیازات بالاتری کسب نماید.

Impact (TA0040)
اثرات قطعی این ضعف کاهش یا از کار افتادن محافظتِ endpoint است؛ مهاجم می‌تواند منابع قرنطینه را حذف یا خراب کند و در نتیجه اثربخشی ضدبدافزار کاهش یابد که پیامدش افزایش سطح تهدید، احتمالِ نفوذ بدافزار‌های بعدی و اختلال در عملکرد سیستم‌هاست. حذف/خراب‌سازی دیتابیس قرنطینه، رمزنگاری فایل‌ها، حذف سرویس‌ها یا خراب‌کاری دیگر ممکن است؛ اثربخشی دفاع زیرساخت به‌سرعت نابود می‌شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-3599
  2. https://www.cvedetails.com/cve/CVE-2025-3599/
  3. https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25659
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-3599
  5. https://vuldb.com/?id.306659
  6. https://nvd.nist.gov/vuln/detail/cve-2025-3599
  7. https://cwe.mitre.org/data/definitions/367.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *