- شناسه CVE-2025-62205 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: نوامبر 11, 2025
- به روز شده: نوامبر 21, 2025
- امتیاز: 7.8
- نوع حمله: Use after free
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: نرم افزارهای کاربردی
- برند: Microsoft
- محصول: Microsoft Office Word
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری استفاده پس از آزاد سازی (Use After Free) در نرمافزار Microsoft Office Word به مهاجم غیرمجاز اجازه میدهد با فریب کاربر برای باز کردن یک فایل مخرب، کد دلخواه (ACE) را بهصورت لوکال اجرا کند.
توضیحات
آسیبپذیری CVE‑2025‑62205 در نرمافزار Microsoft Office Word یک ضعف استفاده پس از آزاد سازی (Use After Free) مطابق با CWE‑416 است که به مهاجم غیرمجاز امکان اجرای کد دلخواه (ACE) بهصورت لوکال را میدهد. این ضعف زمانی رخ میدهد که بخشی از حافظه پس از آزادسازی، مجدداً مورد استفاده قرار گیرد و مهاجم بتواند محتوای آن را دستکاری کند. در صورت بهرهبرداری موفق، کد مخرب با سطح دسترسی کاربر قربانی اجرا شده و مهاجم میتواند کنترل کامل بر فرآیند Word به دست آورد.
با وجود اینکه این ضعف در عنوان اجرای کد از راه دور (RCE) توصیف شده اما بردار حمله لوکال است. در اینجا «Remote» به موقعیت مهاجم اشاره دارد و به نحوه انجام حمله مربوط نیست. بهرهبرداری تنها زمانی ممکن است که مهاجم فایل Word مخرب را برای کاربر ارسال کند و کاربر آن را بهصورت دستی باز کند؛ بنابراین تعامل کاربر الزامی است. این ضعف معمولاً در مسیرهای پردازش Object Model داخلی Word و نحوه مدیریت pointerهای وابسته به ساختارهای فرمت سند مانند OLE، layout handlers و legacy rendering components رخ میدهد. در سناریوی بهرهبرداری واقعی، مهاجم معمولاً ساختاری میسازد که باعث dangling pointer شده و سپس با تزریق دادههای کنترلشده، heap grooming انجام میدهد تا حافظه آزادشده با payload دلخواه بازنویسی شود. این فرآیند عملاً Word را مجبور میکند کدی را اجرا کند که تصور میکند بخشی از آبجکت معتبر است.
باز شدن فایل مخرب میتواند محرمانگی، یکپارچگی و دسترسپذیری دادهها را به طور جدی تحت تأثیر قرار دهد. مایکروسافت برای تمام نسخههای آسیبپذیر، بهروزرسانی امنیتی رسمی منتشر کرده و کاربران باید هرچه سریعتر نسخههای خود را از طریق لینکهای ارائهشده بهروزرسانی کنند.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases | 32-bit Systems, x64-based Systems | Microsoft 365 Apps for Enterprise |
| affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases | x64-based Systems, 32-bit Systems | Microsoft Office LTSC 2021 |
| affected from 16.0.0 before https://aka.ms/OfficeSecurityReleases | 32-bit Systems, x64-based Systems | Microsoft Office LTSC 2024 |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| https://aka.ms/OfficeSecurityReleases | 32-bit Systems, x64-based Systems | Microsoft 365 Apps for Enterprise |
| https://aka.ms/OfficeSecurityReleases | x64-based Systems, 32-bit Systems | Microsoft Office LTSC 2021 |
| https://aka.ms/OfficeSecurityReleases | 32-bit Systems, x64-based Systems | Microsoft Office LTSC 2024 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Microsoft Office Word را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 33,400 | site:.ir “Microsoft Office Word” | Microsoft Office Word |
نتیجه گیری
این آسیبپذیری با شدت بالا در Microsoft Office Word، ناشی از ضعف استفاده پس از آزادسازی است و به مهاجم غیرمجاز اجازه میدهد کد دلخواه خود را بهصورت لوکال اجرا کند. در صورت بهرهبرداری موفق، مهاجم میتواند کنترل کامل فرآیند Word را به دست آورد، دادهها را تغییر دهد یا به آنها دسترسی پیدا کند. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای کاهش ریسک و جلوگیری از آسیب پذیری توصیه می شود:
- بهروزرسانی فوری نرمافزار: نصب آخرین بهروزرسانیهای امنیتی Microsoft Office Word و سایر محصولات آسیبپذیر، مؤثرترین و قطعیترین روش برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات مکمل بوده و سطح محافظت را افزایش میدهند.
- اطمینان از اعمال خودکار بهروزرسانیها: فعالسازی نصب خودکار پچ های امنیتی باعث میشود هیچ نسخه آسیبپذیری بدون بهروزرسانی باقی نماند و ریسک بهرهبرداری کاهش یابد.
- آموزش کاربران: کاربران باید از باز کردن فایلهای ناشناس یا مشکوک خودداری کنند. آموزش شامل شناسایی فایلهای مخرب، بررسی منابع ناشناس و اجتناب از کلیک روی محتوای مشکوک است.
- استفاده از حسابهای کاربری با حداقل دسترسی: اجرای فعالیتهای عادی با حسابهای محدود، اثرات احتمالی بهرهبرداری موفق را کاهش می دهد.
- مانیتورینگ فعالیتهای مشکوک: استفاده از ابزارهای شناسایی و پاسخ به تهدیدات (EDR/XDR) برای شناسایی عملکردهای غیرعادی و تلاشهای اجرای کد مخرب ضروری است.
اجرای این اقدامات، به ویژه نصب بهروزرسانیهای رسمی و رعایت اصل حداقل دسترسی و آموزش کاربران، میتواند بهرهبرداری از این آسیبپذیری را به حداقل رسانده و از دسترسی غیرمجاز به فایلها و اجرای کدهای مخرب روی سیستمها جلوگیری کند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
ورود اولیه از طریق ارسال یک فایل Word دستکاریشده انجام میشود که کاربر باید آن را باز کند. مهاجم با تکیه بر مهندسی اجتماعی و ارسال سند مخرب از طریق ایمیل، پیامرسان یا لینک مستقیم، شرایط لازم برای اجرای باگ UAF را فراهم میکند. هیچ کانال شبکهای مستقیم در حمله دخیل نیست و تعامل کاربر الزامی است.
Execution (TA0002)
اجرای کد با سوءاستفاده از Use-After-Free و کنترل حافظه heap در زمان پردازش ساختار داخلی سند Word رخ میدهد. هنگام باز کردن فایل، دادهی دستکاریشده را بهعنوان ساختار معتبر پردازش کرده و در نتیجه، مهاجم میتواند payload دلخواه را در کانتکست کاربر اجرا کند. این مسیر کاملاً وابسته به نقص حافظه است و نیازی به ماکرو، اسکریپت یا RCE شبکهای ندارد.
Privilege Escalation (TA0004)
اگرچه بهرهبرداری با سطح دسترسی کاربر انجام میشود، اما اجرای کد در فرآیند Word میتواند زمینهساز اجرای ابزارهای ثانویه، بارگذاری DLL یا دستکاری توابع سیستمعامل شود که در برخی محیطها امکان افزایش سطح دسترسی غیرمستقیم را فراهم میکند.
Defense Evasion (TA0005)
ترافیک یا رفتار غیرعادی شبکه وجود ندارد و کد مخرب در کانتکست Word اجرا میشود، بنابراین بسیاری از کنترلهای امنیتی کلاسیک (مثل اسکن ماکرو یا بررسی رفتار اسکریپت) فعال نمیشوند.
Credential Access (TA0006)
در صورتی که payload مهاجم پس از بهرهبرداری اقدام به خواندن فایلهای ذخیرهشده، استخراج credential های cache شده یا تعامل با Windows API کند، امکان برداشت اطلاعات حساس وجود دارد
Discovery (TA0007)
پس از اجرای موفق کد، مهاجم میتواند از APIهای ویندوز برای جمعآوری اطلاعات سیستم، مسیرهای فایل، وضعیت شبکه، یا اطلاعات کاربر استفاده کند. این مرحله معمولاً بخشی از post-exploitation است و توسط خود آسیبپذیری محدود نمیشود.
Lateral Movement (TA0008)
اگر payload مهاجم طراحی شده باشد تا ارتباطات داخلی را بررسی کرده یا از احراز هویت ذخیرهشده استفاده کند، اجرای آن در محیط سازمانی میتواند به حرکت جانبی منجر شود. این آسیبپذیری خودش مسیر حرکت جانبی ایجاد نمیکند ولی میتواند نقطه شروع یک chain باشد.
Collection (TA0009)
کدی که پس از اکسپلویت اجرا میشود، قادر است فایلهای Word، Excel، PST، عکسها یا هر داده قابلدسترس کاربر را جمعآوری کند. اجرای payload در همان سطح دسترسی کاربر، امکان خواندن طیف وسیعی از دادهها را فراهم میسازد.
Exfiltration (TA0010)
پس از جمعآوری داده، مهاجم میتواند با استفاده از HTTP/HTTPS، DNS tunneling یا ابزارهای سبک، خروج اطلاعات را انجام دهد. این بخش وابسته به مرحله post-exploitation است و مستقیماً توسط UAF ایجاد نمیشود.
Impact (TA0040)
اجرای کد دلخواه در Word میتواند منجر به تخریب یا تغییر دادهها، دستکاری فایلهای سازمانی، اجرای باجافزار یا ایجاد backdoor شود. چون کد در کانتکست کاربر اجرا میشود، مهاجم میتواند فرآیند Word را کنترل کرده و عملیات مخرب در سطح محتوای کاربر انجام دهد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-62205
- https://www.cvedetails.com/cve/CVE-2025-62205/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62205
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-62205
- https://vuldb.com/?id.331989
- https://nvd.nist.gov/vuln/detail/CVE-2025-62205
- https://cwe.mitre.org/data/definitions/416.html
