چکیده

آسیب‌پذیری مجوزدهی نادرست در سرویس ابری Dynamics OmniChannel SDK Storage Containers به مهاجم بدون احراز هویت اجازه می دهد از طریق تعامل محدود با کاربر، سطح دسترسی خود را در کانتینرهای ذخیره‌سازی این سرویس افزایش دهد و به داده ها و عملیات حساس دسترسی پیدا کند.

توضیحات

آسیب‌پذیری CVE-2025-64655 ناشی از مجوزدهی نادرست مطابق با CWE-285 در سرویس ابری Dynamics OmniChannel SDK Storage Containers است. این سرویس ابری بخشی از پلتفرم Microsoft Dynamics 365 بوده و برای مدیریت کانال‌های ارتباطی چندگانه (OmniChannel) مانند چت، پیامک، ایمیل و تماس صوتی استفاده می‌شود. همچنین، این سرویس به صورت کاملاً میزبانی شده (exclusively-hosted-service) در سرویس های ابری مایکروسافت اجرا می شود و مشتریان مستقیماً به کدهای آن دسترسی ندارند.

مهاجم بدون نیاز به حساب کاربری معتبر و تنها با تعامل محدود کاربر، مثلاً باز کردن یک لینک مخرب یا فایل پیوست، می‌تواند سطح دسترسی خود را در کانتینرهای ذخیره‌سازی این سرویس افزایش دهد و به داده‌ها و تنظیمات سایر مشتریان یا سازمان‌ها دسترسی پیدا کند یا آن‌ها را تغییر دهد و حتی سرویس را مختل کند.

بهره‌برداری از این ضعف بسیار ساده ارزیابی شده و از راه دور، بدون نیاز به احراز هویت قبلی و تنها با یک تعامل ساده کاربر مانند کلیک روی لینک انجام می شود. پیامدهای آن شامل تاثیر بالا بر محرمانگی با امکان دسترسی به داده های حساس مشتریان، یکپارچگی با تغییر یا دستکاری داده ها و در دسترس پذیری با ایجاد اختلال در سرویس است.

طبق اعلام مایکروسافت ، این آسیب‌پذیری پیش از افشای عمومی به‌صورت کامل در سمت سرور پچ شده است. بنابراین، به هیچ گونه به‌روزرسانی یا اقدام دستی از سمت مشتریان نیاز ندارد.

CVSS

Score Severity Version Vector String
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Product
affected at N/A Dynamics OmniChannel SDK Storage Containers

لیست محصولات بروز شده

Versions Product
Remediated by Microsoft (No user action required) Dynamics OmniChannel SDK Storage Containers

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Microsoft Dynamics را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
31,000 site:.ir “Microsoft Dynamics” Microsoft Dynamics

نتیجه گیری

این آسیب‌پذیری با شدت بالا در مکانیزم احراز هویت سرویس ابری Dynamics OmniChannel SDK Storage Containers به مهاجم اجازه می دهد بدون داشتن دسترسی اولیه و تنها با فریب کاربر برای تعامل (مانند کلیک بر لینک)، دسترسی‌های بالاتری در سیستم کسب کند. از آنجا که این سرویس کاملاً توسط مایکروسافت میزبانی شده و هیچ بخشی از آن در اختیار مشتریان نصب یا مدیریت نمی‌شود، تمامی نمونه‌های این سرویس به‌صورت خودکار و در سمت سرور مایکروسافت پچ شده‌اند. بنابراین هیچ گونه اقدام فنی، به‌روزرسانی یا تغییر پیکربندی از سوی مشتریان لازم نیست و تهدید مستقیمی برای آن‌ها ایجاد نمی‌شود.

با این وجود، چنین آسیب‌پذیری‌هایی تأکید می‌کنند که حتی در سرویس‌های کاملاً مدیریت‌شده (Fully Managed Services) نیز خطاهای امنیتی رخ می دهند و به سازمان‌هایی که از این سرویس استفاده می‌کنند توصیه می شود:

  • پیگیری به‌روزرسانی‌های امنیتی مایکروسافت: حتی اگر اقدام مستقیمی لازم نیست، اطمینان حاصل کنید که از آخرین نسخه و سرویس ابری به روزرسانی شده استفاده می‌کنید.
  • افزایش آگاهی تیم امنیتی نسبت به تهدیدات ابری: آگاهی از تهدیدات سرویس‌های ابری (Cloud Threat Awareness) را در تیم‌های امنیتی خود گسترش دهید.
  • اجرای اصل حداقل دسترسی: سطح دسترسی کاربران Dynamics 365 را محدود و کنترل کنید.
  • مانیتورینگ رویدادهای لاگ: لاگ‌های سرویس Dynamics را در سیستم‌های SIEM بررسی کنید تا هرگونه فعالیت غیرعادی، مانند تغییرات ناگهانی سطح دسترسی، شناسایی شود.
  • فعال سازی احراز هویت چند مرحله ای: احراز هویت چندمرحله‌ای (MFA) برای تمام حساب‌های مدیریتی Dynamics 365 فعال نمایند.

این مورد نمونه‌ای از تعهد مایکروسافت به شفافیت امنیتی در اکوسیستم ابری است و نشان می‌دهد که حتی زمانی که نیازی به اقدام مشتریان وجود ندارد، اطلاع‌رسانی دقیق و به‌موقع از اصول امنیت مسئولانه (Responsible Disclosure) صورت می گیرد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
مهاجم بدون نیاز به حساب کاربری معتبر، با فریب محدود کاربر (مثلاً کلیک روی لینک مخرب) قادر است دسترسی اولیه به سرویس ابری Dynamics OmniChannel SDK Storage Containers کسب کند و سطح دسترسی خود را افزایش دهد.

Privilege Escalation (TA0004)
مهاجم سطح دسترسی خود را از هیچ به سطوح بالاتر ارتقاء می‌دهد و می‌تواند به داده‌ها و عملیات حساس دسترسی پیدا کند، تأثیر بالا بر محرمانگی، یکپارچگی و دسترس‌پذیری دارد.

Collection (TA0009)
مهاجم می‌تواند داده‌های کانتینرها را در صورت موفقیت در ارتقاء دسترسی جمع‌آوری کند.

Exfiltration (TA0010)
ممکن است داده‌های جمع‌آوری‌شده از کانتینرها به خارج ارسال شود، اما محدود به توانایی تعامل با سرویس ابری است.

Impact (TA0040)
پیامد اصلی شامل محرمانگی (High Confidentiality Impact) ، یکپارچگی (High Integrity Impact) و دسترس‌پذیری (High Availability Impact) داده‌ها و عملیات سرویس ابری است.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-64655
  2. https://www.cvedetails.com/cve/CVE-2025-64655/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-64655
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-64655
  5. https://vuldb.com/?id.333124
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-64655
  7. https://cwe.mitre.org/data/definitions/285.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *