چکیده

آسیب‌پذیری افزایش دسترسی لوکال (LPE) در Veeam Agent for Microsoft Windows ناشی از پردازش نامناسب فایل‌های بازیابی‌شده است و به مهاجم اجازه می‌دهد با فریب مدیر سیستم برای بازیابی یک فایل مخرب، سطح دسترسی خود را به سطح بالاتر افزایش دهد.

توضیحات

آسیب‌پذیری CVE-2025-48982 در Veeam Agent for Microsoft Windows (ایجنت مستقل پشتیبان‌گیری برای سرورها و ایستگاه‌های کاری ویندوز) شناسایی شده و به مهاجم لوکال با دسترسی پایین اجازه می‌دهد در صورت فریب مدیر سیستم برای بازیابی (Restore) یک فایل مخرب، سطح دسترسی خود را افزایش دهد. دلیل این ضعف، عدم اعتبارسنجی کافی فایل‌های بازیابی‌شده است؛ به‌گونه‌ای که مهاجم می‌تواند یک فایل دستکاری‌شده را در یک عملیات پشتیبان‌گیری قرار دهد تا هنگام بازیابی، کد دلخواه با سطح دسترسی بالاتر اجرا شود.

بهره‌برداری از این ضعف به‌سادگی قابل خودکارسازی است؛ مهاجم می‌تواند با اسکریپت‌ها یا ابزارهای خودکار، به‌صورت لوکال، با تعامل کاربر (فریب مدیر برای کلیک یا تأیید بازیابی) و تنها با داشتن دسترسی کاربر لوکال، فایل مخرب را در دسترس قرار دهد و منتظر اجرای عملیات بازیابی توسط مدیر بماند. این حمله بر پایه مهندسی اجتماعی (Social Engineering) است و نیازی به دسترسی فنی پیچیده ندارد.

پیامدهای آسیب‌پذیری شامل تأثیر بالا بر محرمانگی، یکپارچگی و در دسترس‌پذیری است؛ مهاجم پس از افزایش دسترسی، می‌تواند کنترل کامل سیستم، دسترسی به داده‌های حساس پشتیبان‌گیری و توانایی اجرای دستورات مدیریتی را به‌دست آورد. این آسیب‌پذیری با بهبود اعتبارسنجی فایل‌های بازیابی‌شده در نسخه 6.3.2.1302 به‌طور کامل پچ شده است.

CVSS

Score Severity Version Vector String
7.3 HIGH 3.0 CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

لیست محصولات آسیب پذیر

Versions Product
Affected from 4.7.2 through 4.7.2.

6.3.2.1205 and all earlier version 6 builds

Agent for Microsoft Windows

لیست محصولات بروز شده

Versions Product
6.3.2.1302 Agent for Microsoft Windows

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Veeam Agent for Windows را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
50 site:.ir “Veeam Agent for Windows” Veeam Agent for Windows

نتیجه گیری

این آسیب‌پذیری با شدت بالا در Veeam Agent for Microsoft Windows به مهاجم اجازه می‌دهد با فریب مدیر سیستم برای بازیابی فایل مخرب، سطح دسترسی لوکال خود را افزایش دهد و در نتیجه کنترل کامل سیستم و دسترسی به داده‌های پشتیبان را به‌دست آورد. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • به‌روزرسانی فوری: تمام نمونه‌های Veeam Agent for Windows را به نسخه 6.3.2.1302 یا بالاتر به‌روزرسانی کنید. این اقدام، مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات می‌توانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
  • اعتبارسنجی فایل‌ها: پیش از بازیابی، فایل‌های پشتیبان‌ را با ابزارهایی مانند VirusTotal یا اسکنرهای لوکال بررسی کنید و از بازیابی منابع ناشناخته خودداری نمایید.
  • آموزش جلوگیری از مهندسی اجتماعی: مدیران را درباره ریسک‌های فریب (مانند ایمیل‌های جعلی حاوی فایل‌های پشتیبان‌) آموزش دهید و فرآیندهای تأیید دو مرحله‌ای برای عملیات بازیابی پیاده‌سازی کنید.
  • اصل حداقل دسترسی: Veeam Agent را با حساب‌های غیرمدیریتی اجرا کنید و دسترسی به ابزارهای بازیابی را محدود سازید.
  • نظارت و لاگ: لاگ‌های Veeam را با ابزارهایی مانند Microsoft Sentinel یا Splunk مانیتور کنید و تلاش‌های بازیابی مشکوک را با هشدار فوری ردیابی نمایید.
  • ایزوله‌سازی محیط: سیستم‌های پشتیبان‌ را در شبکه‌های ایزوله قرار دهید و دسترسی لوکال را با فایروال اپلیکیشن وب (WAF) یا AppLocker محدود سازید.
  • تست امنیتی: محیط را با ابزارهایی مانند BloodHound یا PowerUp اسکن کنید تا نقاط ضعف افزایش دسترسی شناسایی شود.

اجرای این اقدامات، به‌ویژه به‌روزرسانی سریع و آموزش مدیران، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور چشمگیری کاهش داده و امنیت عملیات پشتیبان‌گیری در محیط‌های ویندوز را به‌صورت قابل‌توجهی تقویت می‌کند.

امکان استفاده در تاکتیک های Mitre Attack

Execution (TA0002)
موتور Restore بدون اعتبارسنجی قوی، فایل مخرب را با سطح دسترسی بالاتر پردازش می‌کند و عملاً مسیر اجرای کد مهاجم را باز می‌کند. این اجرا در کانتکست ادمین اتفاق می‌افتد و همان لحظه Pivot مهاجم تکمیل می‌شود.

Privilege Escalation (TA0004)
اجرای فایل مخرب در جریان Restore سطح دسترسی Low-Priv را به Admin/ SYSTEM ارتقا می‌دهد. این یک LPE کلاسیک مبتنی بر سوءاستفاده از Trust در فرآیند بازیابی است و بدون نیاز به Exploit پیچیده، صرفاً با سوء‌استفاده از منطق Restore رخ می‌دهد.

Credential Access (TA0006)
بعد از ارتقا، مهاجم می‌تواند به Storeهای محلی، Tokenهای سرویس، Cacheهای Veeam و Credentialهای ذخیره‌شده دسترسی بگیرد؛ این نقطه معمولاً سکوی پرتاب برای ادامه Kill-Chain است.

Discovery (TA0007)
با دسترسی Admin، مهاجم می‌تواند ساختار دیسک، مسیرهای Backup، Volume Shadow Copy، سرویس‌ها و Policyهای سیستم را Enumerate کند و مسیر حمله بعدی را چیدمان کند.

Defense Evasion (TA0005)
اجرای فایل از کانال Restore باعث می‌شود فعالیت مهاجم زیر رادار بسیاری از EDRها بماند؛ چون رفتار «عملیات بازیابی» به‌صورت طبیعی دیده می‌شود و نشانه‌های مخرب در لایه اپلیکیشن پنهان می‌شود.

Lateral Movement (TA0008)
اگر Agent به منابع شبکه یا Repositoryهای مشترک وصل باشد، مهاجم می‌تواند با Credentialهای به‌دست‌آمده به سرورهای Backup، File Server یا حتی Veeam Backup & Replication دسترسی یابد.

Collection (TA0009)
پس از ارتقا، مهاجم می‌تواند داده‌های حساس پشتیبان، کانفیگ‌ها، فایل‌های Recovery و Snapshotهای سیستم را جمع‌آوری کند؛ ارزش این داده‌ها در محیط‌های سازمانی بسیار بالاست.

Exfiltration (TA0010)
مهاجم می‌تواند داده‌های استخراج‌شده را با ابزارهای محلی، PowerShell، یا حتی کانال‌های شبکه‌ای ساده خارج کند؛ چون حالا در سطح Admin است و محدودیت چندانی ندارد.

Impact (TA0040)
با دسترسی Admin، دستکاری کامل سیستم، خراب‌کاری در Backupها، حذف یا تغییر داده‌ها، و حتی ایجاد Backdoor دائمی ممکن می‌شود. این سطح از Impact برای محیط‌های Backup بسیار خطرناک است و مستقیماً Availability و Integrity را تهدید می‌کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-48982
  2. https://www.cvedetails.com/cve/CVE-2025-48982/
  3. https://www.veeam.com/kb4771
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-48982
  5. https://vuldb.com/?id.328263
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-48982

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *