- شناسه CVE-2025-48982 :CVE
- N/A :CWE
- yes :Advisory
- منتشر شده: اکتبر 30, 2025
- به روز شده: اکتبر 30, 2025
- امتیاز: 7.3
- نوع حمله: Configuration Manipulation
- اثر گذاری: Privilege Escalation
- حوزه: نرم افزارهای کاربردی
- برند: Veeam
- محصول: Agent for Microsoft Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری افزایش دسترسی لوکال (LPE) در Veeam Agent for Microsoft Windows ناشی از پردازش نامناسب فایلهای بازیابیشده است و به مهاجم اجازه میدهد با فریب مدیر سیستم برای بازیابی یک فایل مخرب، سطح دسترسی خود را به سطح بالاتر افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-48982 در Veeam Agent for Microsoft Windows (ایجنت مستقل پشتیبانگیری برای سرورها و ایستگاههای کاری ویندوز) شناسایی شده و به مهاجم لوکال با دسترسی پایین اجازه میدهد در صورت فریب مدیر سیستم برای بازیابی (Restore) یک فایل مخرب، سطح دسترسی خود را افزایش دهد. دلیل این ضعف، عدم اعتبارسنجی کافی فایلهای بازیابیشده است؛ بهگونهای که مهاجم میتواند یک فایل دستکاریشده را در یک عملیات پشتیبانگیری قرار دهد تا هنگام بازیابی، کد دلخواه با سطح دسترسی بالاتر اجرا شود.
بهرهبرداری از این ضعف بهسادگی قابل خودکارسازی است؛ مهاجم میتواند با اسکریپتها یا ابزارهای خودکار، بهصورت لوکال، با تعامل کاربر (فریب مدیر برای کلیک یا تأیید بازیابی) و تنها با داشتن دسترسی کاربر لوکال، فایل مخرب را در دسترس قرار دهد و منتظر اجرای عملیات بازیابی توسط مدیر بماند. این حمله بر پایه مهندسی اجتماعی (Social Engineering) است و نیازی به دسترسی فنی پیچیده ندارد.
پیامدهای آسیبپذیری شامل تأثیر بالا بر محرمانگی، یکپارچگی و در دسترسپذیری است؛ مهاجم پس از افزایش دسترسی، میتواند کنترل کامل سیستم، دسترسی به دادههای حساس پشتیبانگیری و توانایی اجرای دستورات مدیریتی را بهدست آورد. این آسیبپذیری با بهبود اعتبارسنجی فایلهای بازیابیشده در نسخه 6.3.2.1302 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.3 | HIGH | 3.0 | CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| Affected from 4.7.2 through 4.7.2.
6.3.2.1205 and all earlier version 6 builds |
Agent for Microsoft Windows |
لیست محصولات بروز شده
| Versions | Product |
| 6.3.2.1302 | Agent for Microsoft Windows |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Veeam Agent for Windows را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 50 | site:.ir “Veeam Agent for Windows” | Veeam Agent for Windows |
نتیجه گیری
این آسیبپذیری با شدت بالا در Veeam Agent for Microsoft Windows به مهاجم اجازه میدهد با فریب مدیر سیستم برای بازیابی فایل مخرب، سطح دسترسی لوکال خود را افزایش دهد و در نتیجه کنترل کامل سیستم و دسترسی به دادههای پشتیبان را بهدست آورد. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام نمونههای Veeam Agent for Windows را به نسخه 6.3.2.1302 یا بالاتر بهروزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- اعتبارسنجی فایلها: پیش از بازیابی، فایلهای پشتیبان را با ابزارهایی مانند VirusTotal یا اسکنرهای لوکال بررسی کنید و از بازیابی منابع ناشناخته خودداری نمایید.
- آموزش جلوگیری از مهندسی اجتماعی: مدیران را درباره ریسکهای فریب (مانند ایمیلهای جعلی حاوی فایلهای پشتیبان) آموزش دهید و فرآیندهای تأیید دو مرحلهای برای عملیات بازیابی پیادهسازی کنید.
- اصل حداقل دسترسی: Veeam Agent را با حسابهای غیرمدیریتی اجرا کنید و دسترسی به ابزارهای بازیابی را محدود سازید.
- نظارت و لاگ: لاگهای Veeam را با ابزارهایی مانند Microsoft Sentinel یا Splunk مانیتور کنید و تلاشهای بازیابی مشکوک را با هشدار فوری ردیابی نمایید.
- ایزولهسازی محیط: سیستمهای پشتیبان را در شبکههای ایزوله قرار دهید و دسترسی لوکال را با فایروال اپلیکیشن وب (WAF) یا AppLocker محدود سازید.
- تست امنیتی: محیط را با ابزارهایی مانند BloodHound یا PowerUp اسکن کنید تا نقاط ضعف افزایش دسترسی شناسایی شود.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و آموزش مدیران، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت عملیات پشتیبانگیری در محیطهای ویندوز را بهصورت قابلتوجهی تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Execution (TA0002)
موتور Restore بدون اعتبارسنجی قوی، فایل مخرب را با سطح دسترسی بالاتر پردازش میکند و عملاً مسیر اجرای کد مهاجم را باز میکند. این اجرا در کانتکست ادمین اتفاق میافتد و همان لحظه Pivot مهاجم تکمیل میشود.
Privilege Escalation (TA0004)
اجرای فایل مخرب در جریان Restore سطح دسترسی Low-Priv را به Admin/ SYSTEM ارتقا میدهد. این یک LPE کلاسیک مبتنی بر سوءاستفاده از Trust در فرآیند بازیابی است و بدون نیاز به Exploit پیچیده، صرفاً با سوءاستفاده از منطق Restore رخ میدهد.
Credential Access (TA0006)
بعد از ارتقا، مهاجم میتواند به Storeهای محلی، Tokenهای سرویس، Cacheهای Veeam و Credentialهای ذخیرهشده دسترسی بگیرد؛ این نقطه معمولاً سکوی پرتاب برای ادامه Kill-Chain است.
Discovery (TA0007)
با دسترسی Admin، مهاجم میتواند ساختار دیسک، مسیرهای Backup، Volume Shadow Copy، سرویسها و Policyهای سیستم را Enumerate کند و مسیر حمله بعدی را چیدمان کند.
Defense Evasion (TA0005)
اجرای فایل از کانال Restore باعث میشود فعالیت مهاجم زیر رادار بسیاری از EDRها بماند؛ چون رفتار «عملیات بازیابی» بهصورت طبیعی دیده میشود و نشانههای مخرب در لایه اپلیکیشن پنهان میشود.
Lateral Movement (TA0008)
اگر Agent به منابع شبکه یا Repositoryهای مشترک وصل باشد، مهاجم میتواند با Credentialهای بهدستآمده به سرورهای Backup، File Server یا حتی Veeam Backup & Replication دسترسی یابد.
Collection (TA0009)
پس از ارتقا، مهاجم میتواند دادههای حساس پشتیبان، کانفیگها، فایلهای Recovery و Snapshotهای سیستم را جمعآوری کند؛ ارزش این دادهها در محیطهای سازمانی بسیار بالاست.
Exfiltration (TA0010)
مهاجم میتواند دادههای استخراجشده را با ابزارهای محلی، PowerShell، یا حتی کانالهای شبکهای ساده خارج کند؛ چون حالا در سطح Admin است و محدودیت چندانی ندارد.
Impact (TA0040)
با دسترسی Admin، دستکاری کامل سیستم، خرابکاری در Backupها، حذف یا تغییر دادهها، و حتی ایجاد Backdoor دائمی ممکن میشود. این سطح از Impact برای محیطهای Backup بسیار خطرناک است و مستقیماً Availability و Integrity را تهدید میکند.
منابع
