چکیده

آسیب‌پذیری استفاده پس از آزاد سازی (Use After Free) در نرم‌افزار Microsoft Office Word به مهاجم غیرمجاز اجازه می‌دهد با فریب کاربر برای باز کردن یک فایل مخرب، کد دلخواه (ACE) را به‌صورت لوکال اجرا کند.

توضیحات

آسیب‌پذیری CVE‑2025‑62205 در نرم‌افزار Microsoft Office Word یک ضعف استفاده پس از آزاد سازی (Use After Free) مطابق با CWE‑416 است که به مهاجم غیرمجاز امکان اجرای کد دلخواه (ACE) به‌صورت لوکال را می‌دهد. این ضعف زمانی رخ می‌دهد که بخشی از حافظه پس از آزادسازی، مجدداً مورد استفاده قرار گیرد و مهاجم بتواند محتوای آن را دستکاری کند. در صورت بهره‌برداری موفق، کد مخرب با سطح دسترسی کاربر قربانی اجرا شده و مهاجم می‌تواند کنترل کامل بر فرآیند Word به دست آورد.

با وجود اینکه این ضعف در عنوان اجرای کد از راه دور (RCE) توصیف شده اما بردار حمله لوکال است. در اینجا «Remote» به موقعیت مهاجم اشاره دارد و به نحوه انجام حمله مربوط نیست. بهره‌برداری تنها زمانی ممکن است که مهاجم فایل Word مخرب را برای کاربر ارسال کند و کاربر آن را به‌صورت دستی باز کند؛ بنابراین تعامل کاربر الزامی است. این ضعف معمولاً در مسیرهای پردازش Object Model داخلی Word و نحوه مدیریت pointerهای وابسته به ساختارهای فرمت سند مانند OLE، layout handlers و legacy rendering components رخ می‌دهد. در سناریوی بهره‌برداری واقعی، مهاجم معمولاً ساختاری می‌سازد که باعث dangling pointer شده و سپس با تزریق داده‌های کنترل‌شده، heap grooming انجام می‌دهد تا حافظه آزادشده با payload دلخواه بازنویسی شود. این فرآیند عملاً Word را مجبور می‌کند کدی را اجرا کند که تصور می‌کند بخشی از آبجکت معتبر است.

باز شدن فایل مخرب می‌تواند محرمانگی، یکپارچگی و دسترس‌پذیری داده‌ها را به طور جدی تحت تأثیر قرار دهد. مایکروسافت برای تمام نسخه‌های آسیب‌پذیر، به‌روزرسانی امنیتی رسمی منتشر کرده و کاربران باید هرچه سریع‌تر نسخه‌های خود را از طریق لینک‌های ارائه‌شده به‌روزرسانی کنند.

CVSS

Score Severity Version Vector String
7.8 HIGH 3.1 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft 365 Apps for Enterprise
affected from 16.0.1 before https://aka.ms/OfficeSecurityReleases x64-based Systems, 32-bit Systems Microsoft Office LTSC 2021
affected from 16.0.0 before https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office LTSC 2024

لیست محصولات بروز شده

Versions Platforms Product
https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft 365 Apps for Enterprise
https://aka.ms/OfficeSecurityReleases x64-based Systems, 32-bit Systems Microsoft Office LTSC 2021
https://aka.ms/OfficeSecurityReleases 32-bit Systems, x64-based Systems Microsoft Office LTSC 2024

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Microsoft Office Word را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
33,400 site:.ir “Microsoft Office Word” Microsoft Office Word

نتیجه گیری

این آسیب‌پذیری با شدت بالا در Microsoft Office Word، ناشی از ضعف استفاده پس از آزادسازی است و به مهاجم غیرمجاز اجازه می‌دهد کد دلخواه خود را به‌صورت لوکال اجرا کند. در صورت بهره‌برداری موفق، مهاجم می‌تواند کنترل کامل فرآیند Word را به دست آورد، داده‌ها را تغییر دهد یا به آن‌ها دسترسی پیدا کند. با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای کاهش ریسک و جلوگیری از آسیب پذیری توصیه می شود:

  • به‌روزرسانی فوری نرم‌افزار: نصب آخرین به‌روزرسانی‌های امنیتی Microsoft Office Word و سایر محصولات آسیب‌پذیر، مؤثرترین و قطعی‌ترین روش برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات مکمل بوده و سطح محافظت را افزایش می‌دهند.
  • اطمینان از اعمال خودکار به‌روزرسانی‌ها: فعال‌سازی نصب خودکار پچ های امنیتی باعث می‌شود هیچ نسخه آسیب‌پذیری بدون به‌روزرسانی باقی نماند و ریسک بهره‌برداری کاهش یابد.
  • آموزش کاربران: کاربران باید از باز کردن فایل‌های ناشناس یا مشکوک خودداری کنند. آموزش شامل شناسایی فایل‌های مخرب، بررسی منابع ناشناس و اجتناب از کلیک روی محتوای مشکوک است.
  • استفاده از حساب‌های کاربری با حداقل دسترسی: اجرای فعالیت‌های عادی با حساب‌های محدود، اثرات احتمالی بهره‌برداری موفق را کاهش می دهد.
  • مانیتورینگ فعالیت‌های مشکوک: استفاده از ابزارهای شناسایی و پاسخ به تهدیدات (EDR/XDR) برای شناسایی عملکردهای غیرعادی و تلاش‌های اجرای کد مخرب ضروری است.

اجرای این اقدامات، به ویژه نصب به‌روزرسانی‌های رسمی و رعایت اصل حداقل دسترسی و آموزش کاربران، می‌تواند بهره‌برداری از این آسیب‌پذیری را به حداقل رسانده و از دسترسی غیرمجاز به فایل‌ها و اجرای کدهای مخرب روی سیستم‌ها جلوگیری کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

ورود اولیه از طریق ارسال یک فایل Word دست‌کاری‌شده انجام می‌شود که کاربر باید آن را باز کند. مهاجم با تکیه بر مهندسی اجتماعی و ارسال سند مخرب از طریق ایمیل، پیام‌رسان یا لینک مستقیم، شرایط لازم برای اجرای باگ UAF را فراهم می‌کند. هیچ کانال شبکه‌ای مستقیم در حمله دخیل نیست و تعامل کاربر الزامی است.

Execution (TA0002)

اجرای کد با سوءاستفاده از Use-After-Free و کنترل حافظه heap در زمان پردازش ساختار داخلی سند Word رخ می‌دهد. هنگام باز کردن فایل، داده‌ی دستکاری‌شده را به‌عنوان ساختار معتبر پردازش کرده و در نتیجه، مهاجم می‌تواند payload دلخواه را در کانتکست کاربر اجرا کند. این مسیر کاملاً وابسته به نقص حافظه است و نیازی به ماکرو، اسکریپت یا RCE شبکه‌ای ندارد.

Privilege Escalation (TA0004)

اگرچه بهره‌برداری با سطح دسترسی کاربر انجام می‌شود، اما اجرای کد در فرآیند Word می‌تواند زمینه‌ساز اجرای ابزارهای ثانویه، بارگذاری DLL یا دستکاری توابع سیستم‌عامل شود که در برخی محیط‌ها امکان افزایش سطح دسترسی غیرمستقیم را فراهم می‌کند.

Defense Evasion (TA0005)

ترافیک یا رفتار غیرعادی شبکه وجود ندارد و کد مخرب در کانتکست Word اجرا می‌شود، بنابراین بسیاری از کنترل‌های امنیتی کلاسیک (مثل اسکن ماکرو یا بررسی رفتار اسکریپت) فعال نمی‌شوند.

Credential Access (TA0006)

در صورتی که payload مهاجم پس از بهره‌برداری اقدام به خواندن فایل‌های ذخیره‌شده، استخراج credential های cache شده یا تعامل با Windows API کند، امکان برداشت اطلاعات حساس وجود دارد

Discovery (TA0007)

پس از اجرای موفق کد، مهاجم می‌تواند از APIهای ویندوز برای جمع‌آوری اطلاعات سیستم، مسیرهای فایل، وضعیت شبکه، یا اطلاعات کاربر استفاده کند. این مرحله معمولاً بخشی از post-exploitation است و توسط خود آسیب‌پذیری محدود نمی‌شود.

Lateral Movement (TA0008)

اگر payload مهاجم طراحی شده باشد تا ارتباطات داخلی را بررسی کرده یا از احراز هویت ذخیره‌شده استفاده کند، اجرای آن در محیط سازمانی می‌تواند به حرکت جانبی منجر شود. این آسیب‌پذیری خودش مسیر حرکت جانبی ایجاد نمی‌کند ولی می‌تواند نقطه شروع یک chain باشد.

Collection (TA0009)

کدی که پس از اکسپلویت اجرا می‌شود، قادر است فایل‌های Word، Excel، PST، عکس‌ها یا هر داده قابل‌دسترس کاربر را جمع‌آوری کند. اجرای payload در همان سطح دسترسی کاربر، امکان خواندن طیف وسیعی از داده‌ها را فراهم می‌سازد.

Exfiltration (TA0010)

پس از جمع‌آوری داده، مهاجم می‌تواند با استفاده از HTTP/HTTPS، DNS tunneling یا ابزارهای سبک، خروج اطلاعات را انجام دهد. این بخش وابسته به مرحله post-exploitation است و مستقیماً توسط UAF ایجاد نمی‌شود.

Impact (TA0040)

اجرای کد دلخواه در Word می‌تواند منجر به تخریب یا تغییر داده‌ها، دستکاری فایل‌های سازمانی، اجرای باج‌افزار یا ایجاد backdoor شود. چون کد در کانتکست کاربر اجرا می‌شود، مهاجم می‌تواند فرآیند Word را کنترل کرده و عملیات مخرب در سطح محتوای کاربر انجام دهد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-62205
  2. https://www.cvedetails.com/cve/CVE-2025-62205/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62205
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-62205
  5. https://vuldb.com/?id.331989
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-62205
  7. https://cwe.mitre.org/data/definitions/416.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *