- شناسه CVE-2025-65037 :CVE
- CWE-94 :CWE
- yes :Advisory
- منتشر شده: دسامبر 18, 2025
- به روز شده: دسامبر 19, 2025
- امتیاز: 10.0
- نوع حمله: Code injection
- اثر گذاری: Remote code execution(RCE)
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: Microsoft
- محصول: Azure Container Apps
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری بحرانی تزریق کد (Code Injection) در سرویس Azure Container Apps شناسایی شده است. این ضعف به مهاجم بدون نیاز به احراز هویت اجازه میدهد تا بدون نیاز به تعامل کاربر، کد دلخواه خود را از راه دور در محیط کانتینری اجرا کند و کنترل کامل بر منابع آسیبپذیر به دست آورد.
توضیحات
آسیبپذیری CVE-2025-65037 در سرویس Azure Container Apps ناشی از تزریق کد (Code Injection) مطابق با CWE-94 است. Azure Container Apps یک پلتفرم مدیریتشده برای اجرای برنامههای کانتینری است که به توسعهدهندگان اجازه میدهد برنامههای خود را بدون نیاز به مدیریت زیرساخت سرور اجرا کنند و به سرعت میکروسرویسها، APIها و برنامههای بدون سرور را مستقر نمایند.
در این آسیبپذیری، عدم اعمال کنترل و اعتبارسنجی مناسب بر دادههای ورودی در فرآیند تولید و اجرای کد پویا باعث میشود ورودیهای خارجی بدون بررسی کافی مستقیماً در مسیر اجرای کد قرار گیرند. در نتیجه، مهاجم میتواند بدون نیاز به احراز هویت، دادههای مخرب را بهگونهای دستکاری کند که بهصورت غیرمجاز به کد اجرایی سیستم تزریق شده و کد دلخواه در محیط کانتینری اجرا شود. این آسیبپذیری از طریق شبکه، بدون نیاز به دسترسی اولیه یا تعامل با کاربر قابل بهرهبرداری است و به همین دلیل دامنه تأثیر (Scope) آسیبپذیری را بهشدت گسترش میدهد.
این ضعف قابل بهرهبرداری است؛ مهاجم میتواند با ارسال پیلودهای خاص از راه دور، کد خود را در کانتینرهای هدف اجرا کند. پیامدهای این حمله شامل تأثیر بالا بر محرمانگی با امکان دسترسی به دادههای حساس، یکپارچگی با تغییر یا حذف دادهها و تنظیمات و در دسترسپذیری با امکان اختلال کامل سرویس است در شرایط خاص و در صورت وجود ارتباط با سایر منابع، این دسترسی میتواند بهعنوان نقطه ورود برای حرکت جانبی (Lateral Movement) در محیطهای متصل مورد استفاده قرار گیرد. مایکروسافت این آسیبپذیری را بهطور کامل روی سرویس میزبانیشده (hosted service) پچ کرده است و بنابراین کاربران نیازی به اقدام دستی ندارند. این اقدام بخشی از سیاست شفافیت بیشتر در انتشار CVE برای سرویسهای میزبانیشده است تا سازمانها از ریسکهای احتمالی آگاه شوند.
CVSS
| Score | Severity | Version | Vector String |
| 10.0 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at N/A | Azure Container Apps |
لیست محصولات بروز شده
| Versions | Product |
| Mitigated by Microsoft (No customer action required) | Azure Container Apps |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Azure Container Apps را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 429 | site:.ir “Azure Container Apps” | Azure Container Apps |
نتیجه گیری
این آسیبپذیری با شدت بحرانی در Azure Container Apps به مهاجمان بدون نیاز به احراز هویت این امکان را میدهد که از راه دور کد دلخواه خود را اجرا کنند. مایکروسافت این ضعف را بهطور کامل در سمت سرویس پچ کرده است و به اقدام دستی مشتریان نیاز ندارد. با این حال، برای کاهش ریسک و تقویت امنیت کلی محیطهای کانتینری، اجرای اقدامات زیر بهشدت توصیه میشود:
- مانیتورینگ پیشرفته: از ابزارهای Azure Monitor، Azure Sentinel و Container Insights برای نظارت مداوم بر فعالیتهای مشکوک کانتینرها، تغییرات ناگهانی منابع و تلاشهای تزریق کد استفاده کنید.
- اصل حداقل دسترسی: سیاست حداقل سطح دسترسی را برای حسابهای سرویس، نقشهای Azure کنترل دسترسی مبتنی بر نقش (Azure RBAC) و کانتینرها اعمال کنید و از اعطای دسترسیهای گسترده مانند Contributor یا Owner خودداری نمایید.
- استفاده از شبکههای ایزوله: کانتینرها را در شبکههای مجازی (Virtual Networks) ایزوله قرار دهید و از فایروالAzure یا گروههای امنیتی شبکه (NSG) برای محدود کردن ترافیک ورودی یا خروجی استفاده کنید.
- اسکن و ایمنسازی تصاویر: تصاویر کانتینری را با ابزارهایی مانند Microsoft Defender for Containers اسکن کنید و از تصاویر پایه حداقل (Minimal Base Images) و بهروزرسانی منظم استفاده نمایید.
- احراز هویت و رمزنگاری: برای تمام حسابهای Azure، استفاده از احراز هویت چندعاملی (MFA) را اجباری کنید و از مخزن کلید Azure (Azure Key Vault) برای ذخیره و مدیریت دادههای حساس استفاده کنید. همچنین، برای محافظت از این دادهها، از روشهای رمزنگاری در زمان ذخیرهسازی (at rest) و در زمان انتقال (in transit) استفاده نمایید.
اجرای این اقدامات، بهویژه تقویت نظارت و رعایت اصل حداقل دسترسی در کنار پچ رسمی مایکروسافت، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و سطح امنیت زیرساختهای کانتینری در Azure را بهطور چشمگیری افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack (در زمان اجرای حمله)
Initial Access (TA0001)
این آسیبپذیری نقطه ورود مستقیم از طریق شبکه فراهم میکند؛ مهاجم بدون احراز هویت و بدون تعامل کاربر میتواند با ارسال ورودی مخرب به سرویس Azure Container Apps به مسیر اجرای کد دسترسی پیدا کند.
Execution (TA0002)
تزریق کد منجر به Remote Code Execution در محیط کانتینری میشود. کد دلخواه مهاجم در Runtime اجرا شده و کنترل فرآیندهای داخل کانتینر به دست مهاجم میافتد
Privilege Escalation (TA0004)
در صورت پیکربندی ضعیف کانتینر یا مجوزهای بیشازحد، کد اجراشده میتواند به دسترسیهای بالاتر در همان محیط یا سرویسهای متصل منجر شود.
Credential Access (TA0006)
اجرای کد در کانتینر میتواند امکان دسترسی به Secrets، Environment Variables یا Token های Managed Identity را فراهم کند. این مرحله سکوی پرتاب برای گسترش حمله است
Discovery (TA0007)
پس از اجرای کد، مهاجم میتواند ساختار سرویس، متغیرهای محیطی، سرویسهای متصل و تنظیمات شبکه را شناسایی کند. این مرحله برای برنامهریزی حرکت جانبی حیاتی است
Lateral Movement (TA0008)
در صورت اتصال Azure Container Apps به VNet یا سایر سرویسهای Azure، مهاجم میتواند از کانتینر آلوده برای دسترسی به منابع مجاور استفاده کند.
Impact (TA0040)
پیامد نهایی شامل دسترسی کامل به دادهها، تغییر یا حذف سرویسها و اختلال جدی در دسترسپذیری است. در سناریوهای بدتر، این RCE میتواند به اختلال زنجیرهای در کل محیط ابری منجر شود
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-65037
- https://www.cvedetails.com/cve/CVE-2025-65037/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-65037
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-65037
- https://vuldb.com/?id.337550
- https://nvd.nist.gov/vuln/detail/CVE-2025-65037
- https://cwe.mitre.org/data/definitions/94.html
