چکیده

یک آسیب‌پذیری بحرانی در FreeIPA وجود دارد که به کاربر احراز هویت‌شده با دسترسی میزبان (Host) اجازه می‌دهد دسترسی خود را به سطح مدیر دامنه (Domain Administrator) افزایش دهد. این ضعف ناشی از بررسی ناقص یکتایی نام Kerberos (krbCanonicalName) است، به‌ویژه نام root@REALM که می‌تواند به‌عنوان نام مدیر دامنه استفاده شود. مهاجم با سوءاستفاده از این ضعف می‌تواند تیکت Kerberos معتبر برای مدیر دامنه ایجاد کرده و به تمامی عملیات مدیریتی و داده‌های حساس دسترسی پیدا کند.

توضیحات

آسیب‌پذیری CVE‑2025‑7493 یک ضعف جدی افزایش سطح دسترسی از حساب میزبان (Host) به سطح مدیر دامنه (Domain Administrator) در FreeIPA است. این ضعف به دلیل عدم اعمال صحیح یکتایی و اعتبارسنجی روی مقدار krbCanonicalName در لایه LDAP/FreeIPA و تکیه KDC بر همین مقدار بدون انجام ارزیابی مستقل رخ می‌دهد. و مطابق با CWE‑1220 (کنترل دسترسی با دقت ناکافی) طبقه بندی می شود. FreeIPA یک سامانه متن‌باز مدیریت یکپارچه هویت، احراز هویت و سیاست‌ها است که از پروتکل Kerberos (پروتکل احراز هویت توزیع‌شده مبتنی بر تیکت) و LDAP (سرویس دایرکتوری) برای مدیریت کاربران و میزبان‌ها در دامنه‌های لینوکسی استفاده می‌کند.

این ضعف در واقع ادامه‌ی پچ ناقص CVE‑2025‑4404 است که در آن فقط مقدار admin@REALM اعتبارسنجی می‌شد اما همچنان امکان سوءاستفاده از مقدار root@REALM به‌عنوان نام معتبر مدیر دامنه باقی ماند و این مقدار هیچ‌گونه بررسی یکتایی یا اعتبارسنجی دریافت نمی‌کرد.

در این سناریو، مهاجمی که قبلاً به یک میزبان ثبت‌شده (Host Principal) در FreeIPA دسترسی احراز هویت‌شده دارد، می‌تواند یک Principal جدید بسازد یا یک Principal موجود را طوری تغییر دهد که مقدار ویژگی krbCanonicalName دقیقاً root@REALM شود. پس از این مرحله، مهاجم با استفاده از تیکت اولیه خود، یک تیکت سرویس برای سرویس های مدیریتی FreeIPA درخواست می‌کند. از آنجا که KDC بدون انجام هرگونه ارزیابی مستقل، مقدار krbCanonicalName ارائه‌شده از LDAP را معتبر فرض می‌کندKDC این درخواست را معتبر تلقی کرده و تیکت مدیریتی سطح مدیر دامنه (Domain Administrator) را برای مهاجم صادر می‌کند. این حمله قابل خودکارسازی بوده و از راه دور، بدون نیاز به تعامل کاربر اضافی انجام می شود. مهاجم تنها به یک حساب کاربری معمولی با سطح دسترسی Host‑enrollment یا Host‑management نیاز دارد. پس از موفقیت حمله، مهاجم عملاً هویت مدیر دامنه را جعل کرده و کنترل کامل زیرساخت FreeIPA را در اختیار می‌گیرد. توانایی‌های مهاجم در این سطح شامل مدیریت کامل کاربران، گروه‌ها و تمام سیاست‌های دامنه، استخراج تمامی کلیدهای Kerberos و هش‌های کاربران، دسترسی به تمامی سرویس‌های متصل به FreeIPA شامل SSSD، LDAP، رابط وب (Web UI) و مرجع صدور گواهی (Certificate Authority)، دسترسی و استخراج داده‌های حساس و حتی استخراج کامل اطلاعات (Full Exfiltration) است. این آسیب‌پذیری در نهایت با به‌روزرسانی‌های امنیتی منتشرشده در سپتامبر و اکتبر 2025 به‌طور کامل پچ شده است.

CVSS

Score Severity Version Vector String
9.1 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

 

لیست محصولات آسیب پذیر

Versions Product
All versions before fixed versions Red Hat Enterprise Linux

لیست محصولات بروز شده

Versions Product
unaffected from 0:4.12.2-15.el10_0.4 Red Hat Enterprise Linux 10
unaffected from 0:4.6.8-5.el7_9.23 Red Hat Enterprise Linux 7 Extended Lifecycle Support
unaffected from 8100020250919180242.143e9e98 Red Hat Enterprise Linux 8
unaffected from 8100020250918211722.823393f5 Red Hat Enterprise Linux 8
unaffected from 8020020250924110056.50ea30f9 Red Hat Enterprise Linux 8.2 Advanced Update Support
unaffected from 8020020250924104944.792f4060 Red Hat Enterprise Linux 8.2 Advanced Update Support
unaffected from 8040020250923180004.f153676a Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support
unaffected from 8040020250923175408.5b01ab7e Red Hat Enterprise Linux 8.4 Advanced Mission Critical Update Support
unaffected from 8040020250923180004.f153676a Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On
unaffected from 8040020250923175408.5b01ab7e Red Hat Enterprise Linux 8.4 Extended Update Support Long-Life Add-On
unaffected from 8060020250916172436.c1533a64 Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support
unaffected from 8060020250916174421.ada582f1 Red Hat Enterprise Linux 8.6 Advanced Mission Critical Update Support
unaffected from 8060020250916172436.c1533a64 Red Hat Enterprise Linux 8.6 Telecommunications Update Service
unaffected from 8060020250916174421.ada582f1 Red Hat Enterprise Linux 8.6 Telecommunications Update Service
unaffected from 8060020250916172436.c1533a64 Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions
unaffected from 8060020250916174421.ada582f1 Red Hat Enterprise Linux 8.6 Update Services for SAP Solutions
unaffected from 8080020250918184739.e581a9e4 Red Hat Enterprise Linux 8.8 Telecommunications Update Service
unaffected from 8080020250918152850.b0a6ceea Red Hat Enterprise Linux 8.8 Telecommunications Update Service
unaffected from 8080020250918184739.e581a9e4 Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions
unaffected from 8080020250918152850.b0a6ceea Red Hat Enterprise Linux 8.8 Update Services for SAP Solutions
unaffected from 0:4.12.2-14.el9_6.5 Red Hat Enterprise Linux 9
unaffected from 0:4.9.8-11.el9_0.5 Red Hat Enterprise Linux 9.0 Update Services for SAP Solutions
unaffected from 0:4.10.1-12.el9_2.6 Red Hat Enterprise Linux 9.2 Update Services for SAP Solutions
unaffected from 0:4.11.0-15.el9_4.7 Red Hat Enterprise Linux 9.4 Extended Update Support
Out of support scope Red Hat Enterprise Linux 6

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Red Hat Freeipa را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
93 site:.ir “Red Hat” “Freeipa” Red Hat Freeipa

نتیجه گیری

این آسیب‌پذیری با شدت بحرانی در FreeIPA امکان افزایش دسترسی از سطح میزبان به مدیر دامنه را فراهم می‌کند و تمام محیط‌های مبتنی بر FreeIPA را در معرض ریسک جدی قرار می‌دهد. با توجه به انتشار پچ‌های امنیتی توسط Red Hat و پروژه FreeIPA، اجرای فوری اقدامات زیر الزامی است:

  • به‌روزرسانی فوری: تمام سرورهای FreeIPA و کلاینت‌های مرتبط را به نسخه‌های پچ‌شده به روزرسانی کنید. این اقدام، مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و می‌توانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
  • فعال‌سازی PAC و SID: در محیط‌هایی که هنوز از ویژگی های POSIX استفاده می‌کنند، حتماً SID و PAC را فعال کنید تا از حملات مشابه در آینده جلوگیری شود .
  • محدودسازی دسترسی به Host Principals: سیاست Kerberos را طوری تنظیم کنید که تنها حداقل دسترسی لازم به میزبان ها داده شود و از اعطای دسترسی Host enrollment به کاربران غیرضروری خودداری کنید.
  • مانیتورینگ و ثبت لاگ: لاگ‌های Kerberos و سرویس‌های FreeIPA را برای شناسایی هرگونه درخواست مشکوک با نام root یا admin در دامنه (root@REALM یا admin@REALM) مانیتور کنید.
  • استفاده از فایروال اپلیکیشن وب (WAF) و تفکیک شبکه: دسترسی مستقیم به پورت‌های Kerberos و LDAP از شبکه‌های غیرقابل اعتماد مسدود شود.

اجرای سریع به‌روزرسانی و فعال‌سازی PAC/SID مهم‌ترین و مؤثرترین راهکار است و ریسک بهره‌برداری از این آسیب‌پذیری و ضعف‌های مشابه را به حداقل می‌رساند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

در این سناریو مهاجم نیاز به دسترسی اولیه معتبر در قالب یک Host Principal دارد؛ این دسترسی می‌تواند از طریق سوءاستفاده از میزبان‌های compromise‌ شده، اعتبارنامه‌های لو رفته یا خطاهای پیکربندی در فرآیند Host-Enrollment به‌دست آید. این مرحله ورودی حمله است و سطحی از اعتماد اولیه را در دامنه FreeIPA ایجاد می‌کند.

Privilege Escalation (TA0004)

مهاجم با تغییر یا ایجاد Principal و تنظیم krbCanonicalName بر مقدار ‎root@REALM، منطق KDC را فریب می‌دهد و تیکت مدیریتی سطح Domain Administrator را دریافت می‌کند. این افزایش سطح دسترسی کاملاً از مسیر قانونی Kerberos عبور می‌کند اما ناشی از ضعف canonicalization و عدم اعتبارسنجی مستقل است.

Credential Access (TA0006)

پس از اخذ سطح Domain Admin، مهاجم می‌تواند به تمام کلیدهای Kerberos، هش‌های LDAP و داده‌های احراز هویت ذخیره‌شده در FreeIPA دسترسی پیدا کند

Defense Evasion (TA0005)

مهاجم از مکانیزم‌های کاملاً معتبر Kerberos استفاده می‌کند و هیچ فعالیت غیرعادی در سطح سیستم‌عامل یا شبکه ایجاد نمی‌کند. جعل krbCanonicalName باعث می‌شود درخواست‌ها کاملاً «نرمال» به‌نظر برسند و بسیاری از سامانه‌های مانیتورینگ مبتنی بر لاگ یا رفتار قادر به تشخیص آن نیستند.

Lateral Movement (TA0008)

با تیکت مدیریتی، مهاجم می‌تواند به سرویس‌های دیگری که از FreeIPA برای احراز هویت استفاده می‌کنند به CA متصل شود و دسترسی مدیریتی خود را بین سرویس‌ها گسترش دهد. این حرکت به‌صورت کاملاً قانونی و با تیکت معتبر انجام می‌شود.

Collection (TA0009)

در این سطح، استخراج کامل داده‌های دایرکتوری، کلیدهای Kerberos، لیست کاربران، گواهی‌ها و تنظیمات CA امکان‌پذیر است. مهاجم می‌تواند داده‌های دامنه را تجمیع، snapshot و برای خروج از محیط آماده‌سازی کند.

Impact (TA0040)

تأثیر نهایی شامل کنترل کامل دامنه، مدیریت کاربران و گروه‌ها، صدور یا لغو گواهی‌ها، استخراج کلیدهای Kerberos و در موارد شدید، فروپاشی کامل اعتماد در زیرساخت هویت است. این سطح از کنترل می‌تواند به compromise عمومی کل اکوسیستم لینوکسی متکی بر FreeIPA منجر شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-7493
  2. https://www.cvedetails.com/cve/CVE-2025-7493/
  3. https://access.redhat.com/security/cve/CVE-2025-7493
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-7493
  5. https://vuldb.com/?id.326421
  6. https://bugzilla.redhat.com/show_bug.cgi?id=2389448
  7. http://www.openwall.com/lists/oss-security/2025/09/30/6
  8. https://nvd.nist.gov/vuln/detail/CVE-2025-7493
  9. https://cwe.mitre.org/data/definitions/1220.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *