- شناسه CVE-2025-7493 :CVE
- CWE-1220 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 30, 2025
- به روز شده: نوامبر 6, 2025
- امتیاز: 9.1
- نوع حمله: Privilege Escalation
- اثر گذاری: Full Machine Compromise
- حوزه: مدیریت هویت و دسترسی
- برند: Red Hat
- محصول: Red Hat Enterprise Linux
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری بحرانی در FreeIPA وجود دارد که به کاربر احراز هویتشده با دسترسی میزبان (Host) اجازه میدهد دسترسی خود را به سطح مدیر دامنه (Domain Administrator) افزایش دهد. این ضعف ناشی از بررسی ناقص یکتایی نام Kerberos (krbCanonicalName) است، بهویژه نام root@REALM که میتواند بهعنوان نام مدیر دامنه استفاده شود. مهاجم با سوءاستفاده از این ضعف میتواند تیکت Kerberos معتبر برای مدیر دامنه ایجاد کرده و به تمامی عملیات مدیریتی و دادههای حساس دسترسی پیدا کند.
توضیحات
آسیبپذیری CVE‑2025‑7493 یک ضعف جدی افزایش سطح دسترسی از حساب میزبان (Host) به سطح مدیر دامنه (Domain Administrator) در FreeIPA است. این ضعف به دلیل عدم اعمال صحیح یکتایی و اعتبارسنجی روی مقدار krbCanonicalName در لایه LDAP/FreeIPA و تکیه KDC بر همین مقدار بدون انجام ارزیابی مستقل رخ میدهد. و مطابق با CWE‑1220 (کنترل دسترسی با دقت ناکافی) طبقه بندی می شود. FreeIPA یک سامانه متنباز مدیریت یکپارچه هویت، احراز هویت و سیاستها است که از پروتکل Kerberos (پروتکل احراز هویت توزیعشده مبتنی بر تیکت) و LDAP (سرویس دایرکتوری) برای مدیریت کاربران و میزبانها در دامنههای لینوکسی استفاده میکند.
این ضعف در واقع ادامهی پچ ناقص CVE‑2025‑4404 است که در آن فقط مقدار admin@REALM اعتبارسنجی میشد اما همچنان امکان سوءاستفاده از مقدار root@REALM بهعنوان نام معتبر مدیر دامنه باقی ماند و این مقدار هیچگونه بررسی یکتایی یا اعتبارسنجی دریافت نمیکرد.
در این سناریو، مهاجمی که قبلاً به یک میزبان ثبتشده (Host Principal) در FreeIPA دسترسی احراز هویتشده دارد، میتواند یک Principal جدید بسازد یا یک Principal موجود را طوری تغییر دهد که مقدار ویژگی krbCanonicalName دقیقاً root@REALM شود. پس از این مرحله، مهاجم با استفاده از تیکت اولیه خود، یک تیکت سرویس برای سرویس های مدیریتی FreeIPA درخواست میکند. از آنجا که KDC بدون انجام هرگونه ارزیابی مستقل، مقدار krbCanonicalName ارائهشده از LDAP را معتبر فرض میکندKDC این درخواست را معتبر تلقی کرده و تیکت مدیریتی سطح مدیر دامنه (Domain Administrator) را برای مهاجم صادر میکند. این حمله قابل خودکارسازی بوده و از راه دور، بدون نیاز به تعامل کاربر اضافی انجام می شود. مهاجم تنها به یک حساب کاربری معمولی با سطح دسترسی Host‑enrollment یا Host‑management نیاز دارد. پس از موفقیت حمله، مهاجم عملاً هویت مدیر دامنه را جعل کرده و کنترل کامل زیرساخت FreeIPA را در اختیار میگیرد. تواناییهای مهاجم در این سطح شامل مدیریت کامل کاربران، گروهها و تمام سیاستهای دامنه، استخراج تمامی کلیدهای Kerberos و هشهای کاربران، دسترسی به تمامی سرویسهای متصل به FreeIPA شامل SSSD، LDAP، رابط وب (Web UI) و مرجع صدور گواهی (Certificate Authority)، دسترسی و استخراج دادههای حساس و حتی استخراج کامل اطلاعات (Full Exfiltration) است. این آسیبپذیری در نهایت با بهروزرسانیهای امنیتی منتشرشده در سپتامبر و اکتبر 2025 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 9.1 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| All versions before fixed versions | Red Hat Enterprise Linux |
لیست محصولات بروز شده
| Versions | Product |
| unaffected from 0:4.12.2-15.el10_0.4 | Red Hat Enterprise Linux 10 |
| unaffected from 0:4.6.8-5.el7_9.23 | Red Hat Enterprise Linux 7 Extended Lifecycle Support |
| unaffected from 8100020250919180242.143e9e98 | Red Hat Enterprise Linux 8 |
| unaffected from 8100020250918211722.823393f5 | Red Hat Enterprise Linux 8 |
| unaffected from 8020020250924110056.50ea30f9 | Red Hat Enterprise Linux 8.2 Advanced Update Support |
| unaffected from 8020020250924104944.792f4060 | Red Hat Enterprise Linux 8.2 Advanced Update Support |
| unaffected from 8040020250923180004.f153676a | Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support |
| unaffected from 8040020250923175408.5b01ab7e | Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support |
| unaffected from 8040020250923180004.f153676a | Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On |
| unaffected from 8040020250923175408.5b01ab7e | Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On |
| unaffected from 8060020250916172436.c1533a64 | Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support |
| unaffected from 8060020250916174421.ada582f1 | Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support |
| unaffected from 8060020250916172436.c1533a64 | Red Hat Enterprise Linux 8.6 Telecommunications Update Service |
| unaffected from 8060020250916174421.ada582f1 | Red Hat Enterprise Linux 8.6 Telecommunications Update Service |
| unaffected from 8060020250916172436.c1533a64 | Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions |
| unaffected from 8060020250916174421.ada582f1 | Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions |
| unaffected from 8080020250918184739.e581a9e4 | Red Hat Enterprise Linux 8.8 Telecommunications Update Service |
| unaffected from 8080020250918152850.b0a6ceea | Red Hat Enterprise Linux 8.8 Telecommunications Update Service |
| unaffected from 8080020250918184739.e581a9e4 | Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions |
| unaffected from 8080020250918152850.b0a6ceea | Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions |
| unaffected from 0:4.12.2-14.el9_6.5 | Red Hat Enterprise Linux 9 |
| unaffected from 0:4.9.8-11.el9_0.5 | Red Hat Enterprise Linux 9.0 Update Services for SAP Solutions |
| unaffected from 0:4.10.1-12.el9_2.6 | Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions |
| unaffected from 0:4.11.0-15.el9_4.7 | Red Hat Enterprise Linux 9.4 Extended Update Support |
| Out of support scope | Red Hat Enterprise Linux 6 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Red Hat Freeipa را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 93 | site:.ir “Red Hat” “Freeipa” | Red Hat Freeipa |
نتیجه گیری
این آسیبپذیری با شدت بحرانی در FreeIPA امکان افزایش دسترسی از سطح میزبان به مدیر دامنه را فراهم میکند و تمام محیطهای مبتنی بر FreeIPA را در معرض ریسک جدی قرار میدهد. با توجه به انتشار پچهای امنیتی توسط Red Hat و پروژه FreeIPA، اجرای فوری اقدامات زیر الزامی است:
- بهروزرسانی فوری: تمام سرورهای FreeIPA و کلاینتهای مرتبط را به نسخههای پچشده به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- فعالسازی PAC و SID: در محیطهایی که هنوز از ویژگی های POSIX استفاده میکنند، حتماً SID و PAC را فعال کنید تا از حملات مشابه در آینده جلوگیری شود .
- محدودسازی دسترسی به Host Principals: سیاست Kerberos را طوری تنظیم کنید که تنها حداقل دسترسی لازم به میزبان ها داده شود و از اعطای دسترسی Host enrollment به کاربران غیرضروری خودداری کنید.
- مانیتورینگ و ثبت لاگ: لاگهای Kerberos و سرویسهای FreeIPA را برای شناسایی هرگونه درخواست مشکوک با نام root یا admin در دامنه (root@REALM یا admin@REALM) مانیتور کنید.
- استفاده از فایروال اپلیکیشن وب (WAF) و تفکیک شبکه: دسترسی مستقیم به پورتهای Kerberos و LDAP از شبکههای غیرقابل اعتماد مسدود شود.
اجرای سریع بهروزرسانی و فعالسازی PAC/SID مهمترین و مؤثرترین راهکار است و ریسک بهرهبرداری از این آسیبپذیری و ضعفهای مشابه را به حداقل میرساند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
در این سناریو مهاجم نیاز به دسترسی اولیه معتبر در قالب یک Host Principal دارد؛ این دسترسی میتواند از طریق سوءاستفاده از میزبانهای compromise شده، اعتبارنامههای لو رفته یا خطاهای پیکربندی در فرآیند Host-Enrollment بهدست آید. این مرحله ورودی حمله است و سطحی از اعتماد اولیه را در دامنه FreeIPA ایجاد میکند.
Privilege Escalation (TA0004)
مهاجم با تغییر یا ایجاد Principal و تنظیم krbCanonicalName بر مقدار root@REALM، منطق KDC را فریب میدهد و تیکت مدیریتی سطح Domain Administrator را دریافت میکند. این افزایش سطح دسترسی کاملاً از مسیر قانونی Kerberos عبور میکند اما ناشی از ضعف canonicalization و عدم اعتبارسنجی مستقل است.
Credential Access (TA0006)
پس از اخذ سطح Domain Admin، مهاجم میتواند به تمام کلیدهای Kerberos، هشهای LDAP و دادههای احراز هویت ذخیرهشده در FreeIPA دسترسی پیدا کند
Defense Evasion (TA0005)
مهاجم از مکانیزمهای کاملاً معتبر Kerberos استفاده میکند و هیچ فعالیت غیرعادی در سطح سیستمعامل یا شبکه ایجاد نمیکند. جعل krbCanonicalName باعث میشود درخواستها کاملاً «نرمال» بهنظر برسند و بسیاری از سامانههای مانیتورینگ مبتنی بر لاگ یا رفتار قادر به تشخیص آن نیستند.
Lateral Movement (TA0008)
با تیکت مدیریتی، مهاجم میتواند به سرویسهای دیگری که از FreeIPA برای احراز هویت استفاده میکنند به CA متصل شود و دسترسی مدیریتی خود را بین سرویسها گسترش دهد. این حرکت بهصورت کاملاً قانونی و با تیکت معتبر انجام میشود.
Collection (TA0009)
در این سطح، استخراج کامل دادههای دایرکتوری، کلیدهای Kerberos، لیست کاربران، گواهیها و تنظیمات CA امکانپذیر است. مهاجم میتواند دادههای دامنه را تجمیع، snapshot و برای خروج از محیط آمادهسازی کند.
Impact (TA0040)
تأثیر نهایی شامل کنترل کامل دامنه، مدیریت کاربران و گروهها، صدور یا لغو گواهیها، استخراج کلیدهای Kerberos و در موارد شدید، فروپاشی کامل اعتماد در زیرساخت هویت است. این سطح از کنترل میتواند به compromise عمومی کل اکوسیستم لینوکسی متکی بر FreeIPA منجر شود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-7493
- https://www.cvedetails.com/cve/CVE-2025-7493/
- https://access.redhat.com/security/cve/CVE-2025-7493
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-7493
- https://vuldb.com/?id.326421
- https://bugzilla.redhat.com/show_bug.cgi?id=2389448
- http://www.openwall.com/lists/oss-security/2025/09/30/6
- https://nvd.nist.gov/vuln/detail/CVE-2025-7493
- https://cwe.mitre.org/data/definitions/1220.html
