- شناسه CVE-2025-47179 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: نوامبر 11, 2025
- به روز شده: نوامبر 13, 2025
- امتیاز: 6.7
- نوع حمله: Authorization Bypass
- اثر گذاری: Privilege Escalation
- حوزه: مدیریت هویت و دسترسی
- برند: Microsoft
- محصول: Microsoft Configuration Manager
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری کنترل دسترسی نادرست در Microsoft Configuration Manager به مهاجم دارای دسترسی معتبر اجازه میدهد تا سطح دسترسی خود را بهصورت لوکال افزایش دهد. این ضعف در نقش امنیتی پیشفرض CMPivot Administrator وجود دارد و به مهاجم اجازه می دهد با تخصیص نقش Full Administrator به خود یا تغییر مجوز نقشهای دیگر، محدودیتهای امنیتی را دور بزند و کنترل کامل بر محیط مدیریت پیکربندی به دست آورد.
توضیحات
آسیبپذیری CVE-2025-47179 در Microsoft Configuration Manager ناشی از کنترل دسترسی نادرست مطابق با CWE-284 است. این ضعف به مهاجم دارای حساب کاربری با نقش امنیتی پیشفرض CMPivot Administrator اجازه میدهد تا سطح دسترسی خود را بهصورت لوکال افزایش دهد. مهاجم میتواند نقش Full Administrator (یا سایر نقش های ممتاز) را به خود یا حساب دیگری تخصیص دهد یا مجوزهای نقشهای موجود را تغییر دهد. این امر منجر به دور زدن محدودیتهای امنیتی در کل سلسلهمراتب (Hierarchy) مدیریت پیکربندی میشود.
بهرهبرداری از این ضعف بهسادگی قابل خودکارسازی است؛ مهاجم میتواند با اسکریپتها یا ابزارهای خودکار، بهصورت لوکال، بدون تعامل کاربر و تنها با داشتن حساب دارای دسترسی بالا، از طریق رابط مدیریت Configuration Manager اقدام به تغییر نقشها یا مجوزها نماید. این حمله نیازی به دسترسی فیزیکی ندارد و در محیطهای مدیریتی با چندین کاربر و نقشهای مختلف قابل اجرا است.
پیامدهای آسیبپذیری شامل تأثیر بالا بر محرمانگی ، یکپارچگی و در دسترسپذیری است؛ زیرا مهاجم پس از افزایش دسترسی می تواند دسترسی نامحدود به تمام منابع مدیریتی، سیاستها، مجموعهها (Collections) و استقرارهای نرمافزاری در سراسر سازمان را بهدست آورد. این ضعف تنها زمانی فعال میشود که حساب مهاجم نقش CMPivot Administrator (این نقش متفاوت با Full Administrator و دارای محدودیت های بیشتر است) را داشته باشد و تفکیک نقشها (Role Separation) در محیط Configuration Manager بهدرستی پیاده نشده باشد. این آسیبپذیری با انتشار بهروزرسانیهای امنیتی نوامبر 2025 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 6.7 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 1.0.0 before 5.00.9128.1037 | Microsoft Configuration Manager |
| affected from 1.0.0 before 5.00.9132.1031 | Microsoft Configuration Manager 2409 |
لیست محصولات بروز شده
| Versions | Product |
| 5.00.9128.1037 | Microsoft Configuration Manager |
| 5.00.9132.1031 | Microsoft Configuration Manager 2409 |
| 5.00.9132.1013 | Microsoft Configuration Manager 2503 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Microsoft Configuration Manager را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 372 | site:.ir “Microsoft Configuration Manager” | Microsoft Configuration Manager |
نتیجه گیری
این آسیبپذیری با شدت متوسط در Microsoft Configuration Manager، امکان افزایش دسترسی لوکال را برای حسابهای دارای نقش CMPivot Administrator فراهم می کند و میتواند منجر به دسترسی کامل مدیریتی و کنترل کل زیرساخت سازمانی شود. با توجه به انتشار پچهای امنیتی رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام سایتهای Configuration Manager را به نسخههای 5.00.9128.1037 (2403)، 5.00.9132.1031 (2409) یا 5.0.9135.1013 (2503) بهروزرسانی کنید. بهروزرسانی، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات می توانند برای مقابله با این آسیب پذیری و یا موارد مشابه موثر باشد.
- تفکیک نقشها: از اصل حداقل دسترسی (Least Privilege) پیروی کنید و نقش CMPivot Administrator را تنها به کاربران مورد اعتماد تخصیص دهید؛ از تخصیص این نقش به حسابهای عمومی خودداری کنید.
- حذف نقشهای غیرضروری: نقشهای پیشفرض ممتاز غیرضروری را غیرفعال یا حذف کنید و از Custom Security Roles برای محدودسازی دسترسیها استفاده نمایید.
- نظارت و ثبت لاگ: لاگهای امنیتی Configuration Manager را با ابزارهایی مانند Microsoft Sentinel یا SPLUNK مانیتور کنید و تغییرات در نقشها و مجوزها را با هشدار فوری (Alert) ردیابی نمایید.
- ایزولهسازی محیط: سایتهای Configuration Manager را در شبکههای ایزوله اجرا کنید و دسترسی کنسول را با فایروال اپلیکیشن وب (WAF) یا شبکه های جداگانه محدود سازید.
- تست امنیتی: محیط را با ابزارهایی مانند Microsoft Baseline Security Analyzer (MBSA) یا اسکنرهای نقشمحور اسکن کنید تا تنظیمات نادرست نقشها شناسایی شود.
- آموزش مدیران: تیمهای IT را درباره ریسکهای نقشهای پیشفرض و ضرورت بازبینی دورهای مجوزها آموزش دهید.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و تفکیک دقیق نقشها، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت مدیریت پیکربندی سازمانی را بهصورت قابلتوجهی تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
این سناریو نقطه ورودی پیچیدهای ندارد؛ مهاجم از قبل یک حساب معتبر با نقش CMPivot Administrator دارد. ضعف زمانی فعال میشود که نقشهای امنیتی بهدرستی تفکیک نشده باشند و حسابهای میانرده بدون نظارت اختصاص یافته باشند، بنابراین مهاجم با اتکا به اعتبارنامه معتبر وارد کنسول SCCM شده و مسیر ارتقا را آغاز میکند.
Privilege Escalation (TA0004)
CMPivot Administrator میتواند بهطور غیرمجاز نقش Full Administrator را به خود اختصاص دهد یا مجوزهای نقشها را تغییر دهد. این نقض کامل سیستم مدیریت نقش محور بوده و مسیر escalation بدون نیاز به exploit پیچیده، تنها با فراخوانی عملکردهای مدیریتی SCCM ممکن میشود.
Credential Access (TA0006)
پس از ارتقای نقش، مهاجم قادر است به سیاستها، مجموعهها و اطلاعات احراز هویت ذخیرهشده در محیط مدیریتی دسترسی پیدا کند؛ شامل رمزهای سرویس، کانکشنهای ذخیرهشده و توکنهای مدیریتی. هرچند این مرحله جزء ذات اولیه آسیبپذیری نیست، ولی پیامد طبیعی آن در سناریوهای سازمانی محسوب میشود.
Discovery (TA0007)
مهاجم با دسترسی کامل مدیریتی میتواند همه سایتها، کلکشنها، Deploymentها، Task Sequenceها، Endpointها و ساختار Hierarchy را شناسایی کرده و سطح دید کامل نسبت به محیط کسب کند. این اطلاعات پایه آمادهسازی حملات بعدی را فراهم میکند.
Defense Evasion (TA0005)
از آنجا که اعمال تغییرات در نقشها از مسیر طبیعی کنسول صورت میگیرد، بسیاری از SIEM ها این رفتار را بهعنوان فعالیت عادی مدیریتی ثبت میکنند. مهاجم با تغییر Role ها یا حذف Policyهای امنیتی میتواند ردپا را کاهش دهد و ساختارهای مانیتورینگ را تضعیف کند.
Collection (TA0009)
دسترسی سطح Full Admin امکان دسترسی به گزارشها، دادههای جمعآوریشده کلاینتها، پیامهای وضعیت سیستمها و اطلاعات حساس عملیاتی را فراهم میکند. این دادهها میتوانند پایهای برای حملات بعدی یا فرار اطلاعات باشند.
Exfiltration (TA0010)
پس از دسترسی کامل، مهاجم میتواند دادههای مدیریتی، گزارشها و اطلاعات ذخیرهشده در دیتابیس SCCM (SMS Provider / SQL Backend) را استخراج کند. این رفتار اغلب از طریق API یا کنسول انجام میشود و معمولاً توسط فایروالها بهعنوان ترافیک معتبر شناسایی میشود.
Impact (TA0040)
با دسترسی Full Admin، مهاجم کنترل کامل محیط مدیریت پیکربندی را بهدست میگیرد؛ شامل تغییر استقرار نرمافزار، Push کردن اسکریپتها، حذف یا تغییر Policyها، انتشار بدافزار در مقیاس سازمانی و ایجاد اختلال گسترده. اثر این ضعف روی محرمانگی، یکپارچگی و دسترسپذیری بسیار بالا است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-47179
- https://www.cvedetails.com/cve/CVE-2025-47179/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-47179
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-47179
- https://vuldb.com/?id.331945
- https://nvd.nist.gov/vuln/detail/CVE-2025-47179
- https://cwe.mitre.org/data/definitions/284.html
