- شناسه CVE-2025-3599 :CVE
- CWE-367 :CWE
- yes :Advisory
- منتشر شده: آوریل 30, 2025
- به روز شده: آوریل 30, 2025
- امتیاز: 6.5
- نوع حمله: Unknown
- اثر گذاری: Privilege Escalation
- حوزه: نرم افزارهای شبکه و امنیت
- برند: Symantec
- محصول: Symantec Endpoint Protection
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری افزایش سطح دسترسی در ERASER Engine (موتور پاکسازی بدافزار) اینجنت ویندوز Symantec Endpoint Protection(SEP) شناسایی شده است که به دلیل وجود شرایط رقابتی زمان بررسی تا زمان استفاده TOCTOU (Time-of-Check Time-of-Use) رخ میدهد.
توضیحات
آسیبپذیری CVE-2025-3599 در ERASER Engine ایجنت ویندوزِSymantec Endpoint Protection ناشی از شرط رقابتی TOCTOU مطابق با CWE-367 است. در این ضعف، ERASER Engine ابتدا وضعیت حفاظت یک منبع مثلاً یک فایل یا کلید رجیستری را بررسی میکند (time-of-check)، اما پیش از آنکه نتیجه بررسی برای استفاده تضمین گردد، مهاجم میتواند آن منبع را تغییر دهد یا جایگزین کند (time-of-use) و از این ناهماهنگی زمانی سوءاستفاده نماید.
این آسیبپذیری میتواند از راه دور فعال شود و نیازی به سطح دسترسی ویژه ندارد اما برای فعالسازی حمله معمولاً تعامل اولیه کاربر برای مثال فریب کاربر بهمنظور باز کردن یک فایل مخرب یا پیوست ایمیل لازم است. پس از فریب اولیه، مهاجم با استفاده از اسکریپتهای خودکار میتواند وضعیت TOCTOU را ایجاد کند و منابع محافظتشده SEP (مانند پایگاه داده قرنطینه) را حذف کند که در نتیجه اثربخشی موقت حفاظت ضدبدافزار کاهش مییابد.
پیامد اصلی آسیبپذیری تأثیر بالا بر در دسترسپذیری است؛ حذف منابع محافظتشده میتواند SEP را ناکارآمد کرده و سیستم را در برابر تهدیدات بعدی آسیبپذیر سازد. شرکت Symantec این آسیب پذیری را در نسخه 119.1.7.8 پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 6.5 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
لیست محصولات آسیب پذیر
| Versions | Platforms
|
Product |
| Prior to ERASER 119.1.7.8 | Windows | Symantec Endpoint Protection |
لیست محصولات بروز شده
| Versions | Platforms
|
Product |
| 119.1.7.8 | Windows | Symantec Endpoint Protection |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Symantec Endpoint Protection را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 5,090 | site:.ir “Symantec Endpoint Protection” | Symantec Endpoint Protection |
نتیجه گیری
این آسیبپذیری با شدت متوسط در Symantec Endpoint Protection، ریسک افزایش سطح دسترسی از طریق شرایط رقابتی TOCTOU را افزایش میدهد.با توجه به انتشار پچ از طریق LiveUpdate، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام ایجنتهای ویندوز SEP را به نسخه ERASER Engine 119.1.7.8 بهروزرسانی کنید.
- محدودسازی دسترسی مدیریتی: دسترسی به کنسولها و سیستمهای مدیریتی SEP را تنها به کاربران مجاز با سطح دسترسی ویژه محدود کنید تا احتمال سوءاستفاده از سطح دسترسی بالا کاهش یابد.
- اصل حداقل دسترسی: تمام سرویسها و فرآیندهای امنیتی را با کمترین سطح دسترسی ممکن اجرا کنید تا در صورت بروز حمله، دامنه آسیب محدود شود.
- کنترل دسترسی از راه دور: فقط سیستمها و آدرسهای IP قابلاعتماد را برای ارتباطات مدیریتی مجاز کنید. توصیه میشود ارتباطات از راه دور از طریق VPN یا کانالهای امن انجام شوند.
- دفاع چندلایه (Multi-Layered Security): با پیادهسازی یک معماری امنیتی چندسطحی، از ابزارهای مکمل مانند فایروال، ضد بدافزار و سامانههای تشخیص و پاسخ اندپوینت (EDR) بهصورت همزمان استفاده کنید تا مسیرهای نفوذ در بخش های مختلف زیرساخت شناسایی و مسدود شوند و مقاومت سیستم در برابر تهدیدات افزایش یابد.
- تشخیص نفوذ شبکه و میزبان: با بهرهگیری از سامانههای NIDS/HIDS (تشخیص نفوذ در سطح شبکه و میزبان)، ترافیک و فعالیتهای غیرعادی را شناسایی کنید تا حملات TOCTOU در مراحل اولیه تشخیص داده شوند.
- نظارت و اعتبارسنجی پس از پچ: پس از بهروزرسانی، لاگهای SEP و گزارشهای حفاظتی را بررسی کنید تا از فعال بودن کامل مکانیزمهای امنیتی اطمینان حاصل شود.
- آموزش و آمادگی تیمها: تیمهای فناوری اطلاعات و امنیت را درباره ماهیت این آسیبپذیری، روشهای فریب اولیه کاربر و نحوه پاسخ سریع در صورت بروز رخداد، آموزش دهید.
اجرای بهروزرسانی، محدودسازی دسترسی و مانیتورینگ مداوم عملکرد سیستم، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و پایداری و کارایی سیستمهای حفاظتی Symantec را تضمین میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
آسیبپذیری بهطور قطعی امکان شروع حمله را از طریق «تعامل کاربر» فراهم میکند؛ مهاجم با فریب کاربر برای باز کردن فایل یا اجرای پیوست/عملِ خاص میتواند شرایط زمانی موردنیاز TOCTOU را ایجاد کند تا منبعِ هدف بین زمانِ بررسی و زمانِ استفاده تغییر کند.
Persistence (TA0003)
اجازه نصب سرویساجرا، کرونتاسک، درایور/ماژول، یا افزودن کاربر/SSH key را میدهد که بعد از ریبوت باقی میماند.
Defense Evasion (TA0005)
مهاجم میتواند EDR/AV را خاموش، لاگها را پاک یا منعطف کند، یا تروجانهایی با قابلیت obfuscation بارگذاری کند.
Credential Access (TA0006)
اجرای کد در سطح کاربر/سیستم اجازه دسترسی به حافظه فرآیندها (LSASS-like)، فایلهای رمز، توکنها و ذخیرهشدهها را میدهد.
Discovery (TA0007)
مهاجم با دسترسی به شل میتواند فهرست کاربران، فایلهای حساس، شبکه، تنظیمات و سرویسها را جمعآوری کند.
Lateral Movement (TA0008)
با credential یا ابزار مناسب مهاجم میتواند به سرورهای دیگر حرکت کند
Collection & Exfiltration (TA0009 / TA0010)
اجازه خواندن و بستهبندی دادهها و ایجاد کانالهای خروجی tunnel, DNS over HTTPS, staged upload را میدهد.
Privilege Escalation (TA0004)
هسته فنیِ تأییدشده این است که یک شرط رقابتی TOCTOU اجازه میدهد مهاجم منبع محافظتشده را بین time-of-check و time-of-use جابجا یا جایگزین کند و بدینترتیب مکانیزمهای حفاظتی را دور بزند و امتیازات بالاتری کسب نماید.
Impact (TA0040)
اثرات قطعی این ضعف کاهش یا از کار افتادن محافظتِ endpoint است؛ مهاجم میتواند منابع قرنطینه را حذف یا خراب کند و در نتیجه اثربخشی ضدبدافزار کاهش یابد که پیامدش افزایش سطح تهدید، احتمالِ نفوذ بدافزارهای بعدی و اختلال در عملکرد سیستمهاست. حذف/خرابسازی دیتابیس قرنطینه، رمزنگاری فایلها، حذف سرویسها یا خرابکاری دیگر ممکن است؛ اثربخشی دفاع زیرساخت بهسرعت نابود میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-3599
- https://www.cvedetails.com/cve/CVE-2025-3599/
- https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25659
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-3599
- https://vuldb.com/?id.306659
- https://nvd.nist.gov/vuln/detail/cve-2025-3599
- https://cwe.mitre.org/data/definitions/367.html
