چکیده

آسیب‌پذیری بحرانی تزریق کد (Code Injection) در سرویس Azure Container Apps شناسایی شده است. این ضعف به مهاجم بدون نیاز به احراز هویت اجازه می‌دهد تا بدون نیاز به تعامل کاربر، کد دلخواه خود را از راه دور در محیط کانتینری اجرا کند و کنترل کامل بر منابع آسیب‌پذیر به دست آورد.

توضیحات

آسیب‌پذیری CVE-2025-65037 در سرویس Azure Container Apps ناشی از تزریق کد (Code Injection) مطابق با CWE-94 است. Azure Container Apps یک پلتفرم مدیریت‌شده برای اجرای برنامه‌های کانتینری است که به توسعه‌دهندگان اجازه می‌دهد برنامه‌های خود را بدون نیاز به مدیریت زیرساخت سرور اجرا کنند و به سرعت میکروسرویس‌ها، APIها و برنامه‌های بدون سرور را مستقر نمایند.

در این آسیب‌پذیری، عدم اعمال کنترل و اعتبارسنجی مناسب بر داده‌های ورودی در فرآیند تولید و اجرای کد پویا باعث می‌شود ورودی‌های خارجی بدون بررسی کافی مستقیماً در مسیر اجرای کد قرار گیرند. در نتیجه، مهاجم می‌تواند بدون نیاز به احراز هویت، داده‌های مخرب را به‌گونه‌ای دستکاری کند که به‌صورت غیرمجاز به کد اجرایی سیستم تزریق شده و کد دلخواه در محیط کانتینری اجرا شود. این آسیب‌پذیری از طریق شبکه، بدون نیاز به دسترسی اولیه یا تعامل با کاربر قابل بهره‌برداری است و به همین دلیل دامنه تأثیر (Scope) آسیب‌پذیری را به‌شدت گسترش می‌دهد.

این ضعف قابل بهره‌برداری است؛ مهاجم می‌تواند با ارسال پیلودهای خاص از راه دور، کد خود را در کانتینرهای هدف اجرا کند. پیامدهای این حمله شامل تأثیر بالا بر محرمانگی با امکان دسترسی به داده‌های حساس، یکپارچگی با تغییر یا حذف داده‌ها و تنظیمات و در دسترس‌پذیری با امکان اختلال کامل سرویس است در شرایط خاص و در صورت وجود ارتباط با سایر منابع، این دسترسی می‌تواند به‌عنوان نقطه ورود برای حرکت جانبی (Lateral Movement) در محیط‌های متصل مورد استفاده قرار گیرد. مایکروسافت این آسیب‌پذیری را به‌طور کامل روی سرویس میزبانی‌شده (hosted service) پچ کرده است و بنابراین کاربران نیازی به اقدام دستی ندارند. این اقدام بخشی از سیاست شفافیت بیشتر در انتشار CVE برای سرویس‌های میزبانی‌شده است تا سازمان‌ها از ریسک‌های احتمالی آگاه شوند.

CVSS

Score Severity Version Vector String
10.0 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Product
affected at N/A Azure Container Apps

لیست محصولات بروز شده

Versions Product
Mitigated by Microsoft (No customer action required) Azure Container Apps

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Azure Container Apps را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
429 site:.ir “Azure Container Apps” Azure Container Apps

نتیجه گیری

این آسیب‌پذیری با شدت بحرانی در Azure Container Apps به مهاجمان بدون نیاز به احراز هویت این امکان را می‌دهد که از راه دور کد دلخواه خود را اجرا کنند. مایکروسافت این ضعف را به‌طور کامل در سمت سرویس پچ کرده است و به اقدام دستی مشتریان نیاز ندارد. با این حال، برای کاهش ریسک و تقویت امنیت کلی محیط‌های کانتینری، اجرای اقدامات زیر به‌شدت توصیه می‌شود:

  • مانیتورینگ پیشرفته: از ابزارهای Azure Monitor، Azure Sentinel و Container Insights برای نظارت مداوم بر فعالیت‌های مشکوک کانتینرها، تغییرات ناگهانی منابع و تلاش‌های تزریق کد استفاده کنید.
  • اصل حداقل دسترسی: سیاست حداقل سطح دسترسی را برای حساب‌های سرویس، نقش‌های Azure کنترل دسترسی مبتنی بر نقش (Azure RBAC) و کانتینرها اعمال کنید و از اعطای دسترسی‌های گسترده مانند Contributor یا Owner خودداری نمایید.
  • استفاده از شبکه‌های ایزوله: کانتینرها را در شبکه‌های مجازی (Virtual Networks) ایزوله قرار دهید و از فایروالAzure یا گروه‌های امنیتی شبکه (NSG) برای محدود کردن ترافیک ورودی یا خروجی استفاده کنید.
  • اسکن و ایمن‌سازی تصاویر: تصاویر کانتینری را با ابزارهایی مانند Microsoft Defender for Containers اسکن کنید و از تصاویر پایه حداقل (Minimal Base Images) و به‌روزرسانی منظم استفاده نمایید.
  • احراز هویت و رمزنگاری: برای تمام حساب‌های Azure، استفاده از احراز هویت چندعاملی (MFA) را اجباری کنید و از مخزن کلید Azure (Azure Key Vault) برای ذخیره و مدیریت داده‌های حساس استفاده کنید. همچنین، برای محافظت از این داده‌ها، از روش‌های رمزنگاری در زمان ذخیره‌سازی (at rest) و در زمان انتقال (in transit) استفاده نمایید.

اجرای این اقدامات، به‌ویژه تقویت نظارت و رعایت اصل حداقل دسترسی در کنار پچ رسمی مایکروسافت، ریسک بهره‌برداری از این آسیب‌پذیری‌ را به‌طور قابل‌توجهی کاهش داده و سطح امنیت زیرساخت‌های کانتینری در Azure را به‌طور چشمگیری افزایش می‌دهد.

امکان استفاده در تاکتیک های Mitre Attack (در زمان اجرای حمله)

Initial Access (TA0001)

این آسیب‌پذیری نقطه ورود مستقیم از طریق شبکه فراهم می‌کند؛ مهاجم بدون احراز هویت و بدون تعامل کاربر می‌تواند با ارسال ورودی مخرب به سرویس Azure Container Apps به مسیر اجرای کد دسترسی پیدا کند.

Execution (TA0002)

تزریق کد منجر به Remote Code Execution در محیط کانتینری می‌شود. کد دلخواه مهاجم در Runtime اجرا شده و کنترل فرآیندهای داخل کانتینر به دست مهاجم می‌افتد

Privilege Escalation (TA0004)

در صورت پیکربندی ضعیف کانتینر یا مجوزهای بیش‌ازحد، کد اجراشده می‌تواند به دسترسی‌های بالاتر در همان محیط یا سرویس‌های متصل منجر شود.

Credential Access (TA0006)

اجرای کد در کانتینر می‌تواند امکان دسترسی به Secrets، Environment Variables یا Token های Managed Identity را فراهم کند. این مرحله سکوی پرتاب برای گسترش حمله است

Discovery (TA0007)

پس از اجرای کد، مهاجم می‌تواند ساختار سرویس، متغیرهای محیطی، سرویس‌های متصل و تنظیمات شبکه را شناسایی کند. این مرحله برای برنامه‌ریزی حرکت جانبی حیاتی است

Lateral Movement (TA0008)

در صورت اتصال Azure Container Apps به VNet یا سایر سرویس‌های Azure، مهاجم می‌تواند از کانتینر آلوده برای دسترسی به منابع مجاور استفاده کند.

Impact (TA0040)

پیامد نهایی شامل دسترسی کامل به داده‌ها، تغییر یا حذف سرویس‌ها و اختلال جدی در دسترس‌پذیری است. در سناریوهای بدتر، این RCE می‌تواند به اختلال زنجیره‌ای در کل محیط ابری منجر شود

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-65037
  2. https://www.cvedetails.com/cve/CVE-2025-65037/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-65037
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-65037
  5. https://vuldb.com/?id.337550
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-65037
  7. https://cwe.mitre.org/data/definitions/94.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *