چکیده

آسیب‌پذیری کنترل دسترسی نادرست در Microsoft Configuration Manager به مهاجم دارای دسترسی معتبر اجازه می‌دهد تا سطح دسترسی خود را به‌صورت لوکال افزایش دهد. این ضعف در نقش امنیتی پیش‌فرض CMPivot Administrator وجود دارد و به مهاجم اجازه می دهد با تخصیص نقش Full Administrator به خود یا تغییر مجوز نقش‌های دیگر، محدودیت‌های امنیتی را دور بزند و کنترل کامل بر محیط مدیریت پیکربندی به دست آورد.

توضیحات

آسیب‌پذیری CVE-2025-47179 در Microsoft Configuration Manager ناشی از کنترل دسترسی نادرست مطابق با CWE-284 است. این ضعف به مهاجم دارای حساب کاربری با نقش امنیتی پیش‌فرض CMPivot Administrator اجازه می‌دهد تا سطح دسترسی خود را به‌صورت لوکال افزایش دهد. مهاجم می‌تواند نقش Full Administrator (یا سایر نقش های ممتاز) را به خود یا حساب دیگری تخصیص دهد یا مجوزهای نقش‌های موجود را تغییر دهد. این امر منجر به دور زدن محدودیت‌های امنیتی در کل سلسله‌مراتب (Hierarchy) مدیریت پیکربندی می‌شود.

بهره‌برداری از این ضعف به‌سادگی قابل خودکارسازی است؛ مهاجم می‌تواند با اسکریپت‌ها یا ابزارهای خودکار، به‌صورت لوکال، بدون تعامل کاربر و تنها با داشتن حساب دارای دسترسی بالا، از طریق رابط مدیریت Configuration Manager اقدام به تغییر نقش‌ها یا مجوزها نماید. این حمله نیازی به دسترسی فیزیکی ندارد و در محیط‌های مدیریتی با چندین کاربر و نقش‌های مختلف قابل اجرا است.

پیامدهای آسیب‌پذیری شامل تأثیر بالا بر محرمانگی ، یکپارچگی و در دسترس‌پذیری است؛ زیرا مهاجم پس از افزایش دسترسی می تواند دسترسی نامحدود به تمام منابع مدیریتی، سیاست‌ها، مجموعه‌ها (Collections) و استقرارهای نرم‌افزاری در سراسر سازمان را به‌دست آورد. این ضعف تنها زمانی فعال می‌شود که حساب مهاجم نقش CMPivot Administrator (این نقش متفاوت با Full Administrator و دارای محدودیت های بیشتر است) را داشته باشد و تفکیک نقش‌ها (Role Separation) در محیط Configuration Manager به‌درستی پیاده نشده باشد. این آسیب‌پذیری با انتشار به‌روزرسانی‌های امنیتی نوامبر 2025 به‌طور کامل پچ شده است.

CVSS

Score Severity Version Vector String
6.7 MEDIUM 3.1 CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Product
affected from 1.0.0 before 5.00.9128.1037 Microsoft Configuration Manager
affected from 1.0.0 before 5.00.9132.1031 Microsoft Configuration Manager 2409

لیست محصولات بروز شده

Versions Product
5.00.9128.1037 Microsoft Configuration Manager
5.00.9132.1031 Microsoft Configuration Manager 2409
5.00.9132.1013 Microsoft Configuration Manager 2503

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Microsoft Configuration Manager را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
372 site:.ir “Microsoft Configuration Manager” Microsoft Configuration Manager

نتیجه گیری

این آسیب‌پذیری با شدت متوسط در Microsoft Configuration Manager، امکان افزایش دسترسی لوکال را برای حساب‌های دارای نقش CMPivot Administrator فراهم می کند و می‌تواند منجر به دسترسی کامل مدیریتی و کنترل کل زیرساخت سازمانی شود. با توجه به انتشار پچ‌های امنیتی رسمی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • به‌روزرسانی فوری: تمام سایت‌های Configuration Manager را به نسخه‌های 5.00.9128.1037 (2403)، 5.00.9132.1031 (2409) یا 5.0.9135.1013 (2503) به‌روزرسانی کنید. به‌روزرسانی، مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات می توانند برای مقابله با این آسیب پذیری و یا موارد مشابه موثر باشد.
  • تفکیک نقش‌ها: از اصل حداقل دسترسی (Least Privilege) پیروی کنید و نقش CMPivot Administrator را تنها به کاربران مورد اعتماد تخصیص دهید؛ از تخصیص این نقش به حساب‌های عمومی خودداری کنید.
  • حذف نقش‌های غیرضروری: نقش‌های پیش‌فرض ممتاز غیرضروری را غیرفعال یا حذف کنید و از Custom Security Roles برای محدودسازی دسترسی‌ها استفاده نمایید.
  • نظارت و ثبت لاگ: لاگ‌های امنیتی Configuration Manager را با ابزارهایی مانند Microsoft Sentinel یا SPLUNK مانیتور کنید و تغییرات در نقش‌ها و مجوزها را با هشدار فوری (Alert) ردیابی نمایید.
  • ایزوله‌سازی محیط: سایت‌های Configuration Manager را در شبکه‌های ایزوله اجرا کنید و دسترسی کنسول را با فایروال اپلیکیشن وب (WAF) یا شبکه های جداگانه محدود سازید.
  • تست امنیتی: محیط را با ابزارهایی مانند Microsoft Baseline Security Analyzer (MBSA) یا اسکنرهای نقش‌محور اسکن کنید تا تنظیمات نادرست نقش‌ها شناسایی شود.
  • آموزش مدیران: تیم‌های IT را درباره ریسک‌های نقش‌های پیش‌فرض و ضرورت بازبینی دوره‌ای مجوزها آموزش دهید.

اجرای این اقدامات، به‌ویژه به‌روزرسانی سریع و تفکیک دقیق نقش‌ها، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور چشمگیری کاهش داده و امنیت مدیریت پیکربندی سازمانی را به‌صورت قابل‌توجهی تقویت می‌کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

این سناریو نقطه ورودی پیچیده‌ای ندارد؛ مهاجم از قبل یک حساب معتبر با نقش CMPivot Administrator دارد. ضعف زمانی فعال می‌شود که نقش‌های امنیتی به‌درستی تفکیک نشده باشند و حساب‌های میان‌رده بدون نظارت اختصاص یافته باشند، بنابراین مهاجم با اتکا به اعتبارنامه معتبر وارد کنسول SCCM شده و مسیر ارتقا را آغاز می‌کند.

Privilege Escalation (TA0004)

CMPivot Administrator می‌تواند به‌طور غیرمجاز نقش Full Administrator را به خود اختصاص دهد یا مجوزهای نقش‌ها را تغییر دهد. این نقض کامل سیستم مدیریت نقش محور بوده و مسیر escalation بدون نیاز به exploit پیچیده، تنها با فراخوانی عملکردهای مدیریتی SCCM ممکن می‌شود.

Credential Access (TA0006)

پس از ارتقای نقش، مهاجم قادر است به سیاست‌ها، مجموعه‌ها و اطلاعات احراز هویت ذخیره‌شده در محیط مدیریتی دسترسی پیدا کند؛ شامل رمزهای سرویس، کانکشن‌های ذخیره‌شده و توکن‌های مدیریتی. هرچند این مرحله جزء ذات اولیه آسیب‌پذیری نیست، ولی پیامد طبیعی آن در سناریوهای سازمانی محسوب می‌شود.

Discovery (TA0007)

مهاجم با دسترسی کامل مدیریتی می‌تواند همه سایت‌ها، کلکشن‌ها، Deploymentها، Task Sequenceها، Endpointها و ساختار Hierarchy را شناسایی کرده و سطح دید کامل نسبت به محیط کسب کند. این اطلاعات پایه آماده‌سازی حملات بعدی را فراهم می‌کند.

Defense Evasion (TA0005)

از آنجا که اعمال تغییرات در نقش‌ها از مسیر طبیعی کنسول صورت می‌گیرد، بسیاری از SIEM ها این رفتار را به‌عنوان فعالیت عادی مدیریتی ثبت می‌کنند. مهاجم با تغییر Role ها یا حذف Policyهای امنیتی می‌تواند ردپا را کاهش دهد و ساختارهای مانیتورینگ را تضعیف کند.

Collection (TA0009)

دسترسی سطح Full Admin امکان دسترسی به گزارش‌ها، داده‌های جمع‌آوری‌شده کلاینت‌ها، پیام‌های وضعیت سیستم‌ها و اطلاعات حساس عملیاتی را فراهم می‌کند. این داده‌ها می‌توانند پایه‌ای برای حملات بعدی یا فرار اطلاعات باشند.

Exfiltration (TA0010)

پس از دسترسی کامل، مهاجم می‌تواند داده‌های مدیریتی، گزارش‌ها و اطلاعات ذخیره‌شده در دیتابیس SCCM (SMS Provider / SQL Backend) را استخراج کند. این رفتار اغلب از طریق API یا کنسول انجام می‌شود و معمولاً توسط فایروال‌ها به‌عنوان ترافیک معتبر شناسایی می‌شود.

Impact (TA0040)

با دسترسی Full Admin، مهاجم کنترل کامل محیط مدیریت پیکربندی را به‌دست می‌گیرد؛ شامل تغییر استقرار نرم‌افزار، Push کردن اسکریپت‌ها، حذف یا تغییر Policyها، انتشار بدافزار در مقیاس سازمانی و ایجاد اختلال گسترده. اثر این ضعف روی محرمانگی، یکپارچگی و دسترس‌پذیری بسیار بالا است.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-47179
  2. https://www.cvedetails.com/cve/CVE-2025-47179/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-47179
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-47179
  5. https://vuldb.com/?id.331945
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-47179
  7. https://cwe.mitre.org/data/definitions/284.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *