- شناسه CVE-2025-64655 :CVE
- CWE-285 :CWE
- yes :Advisory
- منتشر شده: نوامبر 20, 2025
- به روز شده: نوامبر 21, 2025
- امتیاز: 8.8
- نوع حمله: Broken Access Control
- اثر گذاری: Privilege Escalation
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: Microsoft
- محصول: Dynamics OmniChannel SDK Storage Containers
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری مجوزدهی نادرست در سرویس ابری Dynamics OmniChannel SDK Storage Containers به مهاجم بدون احراز هویت اجازه می دهد از طریق تعامل محدود با کاربر، سطح دسترسی خود را در کانتینرهای ذخیرهسازی این سرویس افزایش دهد و به داده ها و عملیات حساس دسترسی پیدا کند.
توضیحات
آسیبپذیری CVE-2025-64655 ناشی از مجوزدهی نادرست مطابق با CWE-285 در سرویس ابری Dynamics OmniChannel SDK Storage Containers است. این سرویس ابری بخشی از پلتفرم Microsoft Dynamics 365 بوده و برای مدیریت کانالهای ارتباطی چندگانه (OmniChannel) مانند چت، پیامک، ایمیل و تماس صوتی استفاده میشود. همچنین، این سرویس به صورت کاملاً میزبانی شده (exclusively-hosted-service) در سرویس های ابری مایکروسافت اجرا می شود و مشتریان مستقیماً به کدهای آن دسترسی ندارند.
مهاجم بدون نیاز به حساب کاربری معتبر و تنها با تعامل محدود کاربر، مثلاً باز کردن یک لینک مخرب یا فایل پیوست، میتواند سطح دسترسی خود را در کانتینرهای ذخیرهسازی این سرویس افزایش دهد و به دادهها و تنظیمات سایر مشتریان یا سازمانها دسترسی پیدا کند یا آنها را تغییر دهد و حتی سرویس را مختل کند.
بهرهبرداری از این ضعف بسیار ساده ارزیابی شده و از راه دور، بدون نیاز به احراز هویت قبلی و تنها با یک تعامل ساده کاربر مانند کلیک روی لینک انجام می شود. پیامدهای آن شامل تاثیر بالا بر محرمانگی با امکان دسترسی به داده های حساس مشتریان، یکپارچگی با تغییر یا دستکاری داده ها و در دسترس پذیری با ایجاد اختلال در سرویس است.
طبق اعلام مایکروسافت ، این آسیبپذیری پیش از افشای عمومی بهصورت کامل در سمت سرور پچ شده است. بنابراین، به هیچ گونه بهروزرسانی یا اقدام دستی از سمت مشتریان نیاز ندارد.
CVSS
| Score | Severity | Version | Vector String |
| 8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at N/A | Dynamics OmniChannel SDK Storage Containers |
لیست محصولات بروز شده
| Versions | Product |
| Remediated by Microsoft (No user action required) | Dynamics OmniChannel SDK Storage Containers |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Microsoft Dynamics را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 31,000 | site:.ir “Microsoft Dynamics” | Microsoft Dynamics |
نتیجه گیری
این آسیبپذیری با شدت بالا در مکانیزم احراز هویت سرویس ابری Dynamics OmniChannel SDK Storage Containers به مهاجم اجازه می دهد بدون داشتن دسترسی اولیه و تنها با فریب کاربر برای تعامل (مانند کلیک بر لینک)، دسترسیهای بالاتری در سیستم کسب کند. از آنجا که این سرویس کاملاً توسط مایکروسافت میزبانی شده و هیچ بخشی از آن در اختیار مشتریان نصب یا مدیریت نمیشود، تمامی نمونههای این سرویس بهصورت خودکار و در سمت سرور مایکروسافت پچ شدهاند. بنابراین هیچ گونه اقدام فنی، بهروزرسانی یا تغییر پیکربندی از سوی مشتریان لازم نیست و تهدید مستقیمی برای آنها ایجاد نمیشود.
با این وجود، چنین آسیبپذیریهایی تأکید میکنند که حتی در سرویسهای کاملاً مدیریتشده (Fully Managed Services) نیز خطاهای امنیتی رخ می دهند و به سازمانهایی که از این سرویس استفاده میکنند توصیه می شود:
- پیگیری بهروزرسانیهای امنیتی مایکروسافت: حتی اگر اقدام مستقیمی لازم نیست، اطمینان حاصل کنید که از آخرین نسخه و سرویس ابری به روزرسانی شده استفاده میکنید.
- افزایش آگاهی تیم امنیتی نسبت به تهدیدات ابری: آگاهی از تهدیدات سرویسهای ابری (Cloud Threat Awareness) را در تیمهای امنیتی خود گسترش دهید.
- اجرای اصل حداقل دسترسی: سطح دسترسی کاربران Dynamics 365 را محدود و کنترل کنید.
- مانیتورینگ رویدادهای لاگ: لاگهای سرویس Dynamics را در سیستمهای SIEM بررسی کنید تا هرگونه فعالیت غیرعادی، مانند تغییرات ناگهانی سطح دسترسی، شناسایی شود.
- فعال سازی احراز هویت چند مرحله ای: احراز هویت چندمرحلهای (MFA) برای تمام حسابهای مدیریتی Dynamics 365 فعال نمایند.
این مورد نمونهای از تعهد مایکروسافت به شفافیت امنیتی در اکوسیستم ابری است و نشان میدهد که حتی زمانی که نیازی به اقدام مشتریان وجود ندارد، اطلاعرسانی دقیق و بهموقع از اصول امنیت مسئولانه (Responsible Disclosure) صورت می گیرد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم بدون نیاز به حساب کاربری معتبر، با فریب محدود کاربر (مثلاً کلیک روی لینک مخرب) قادر است دسترسی اولیه به سرویس ابری Dynamics OmniChannel SDK Storage Containers کسب کند و سطح دسترسی خود را افزایش دهد.
Privilege Escalation (TA0004)
مهاجم سطح دسترسی خود را از هیچ به سطوح بالاتر ارتقاء میدهد و میتواند به دادهها و عملیات حساس دسترسی پیدا کند، تأثیر بالا بر محرمانگی، یکپارچگی و دسترسپذیری دارد.
Collection (TA0009)
مهاجم میتواند دادههای کانتینرها را در صورت موفقیت در ارتقاء دسترسی جمعآوری کند.
Exfiltration (TA0010)
ممکن است دادههای جمعآوریشده از کانتینرها به خارج ارسال شود، اما محدود به توانایی تعامل با سرویس ابری است.
Impact (TA0040)
پیامد اصلی شامل محرمانگی (High Confidentiality Impact) ، یکپارچگی (High Integrity Impact) و دسترسپذیری (High Availability Impact) دادهها و عملیات سرویس ابری است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-64655
- https://www.cvedetails.com/cve/CVE-2025-64655/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-64655
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-64655
- https://vuldb.com/?id.333124
- https://nvd.nist.gov/vuln/detail/CVE-2025-64655
- https://cwe.mitre.org/data/definitions/285.html
