- شناسه CVE-2025-9954 :CVE
- CWE-862 :CWE
- yes :Advisory
- منتشر شده: اکتبر 29, 2025
- به روز شده: اکتبر 29, 2025
- امتیاز: 7.5
- نوع حمله: Access bypass
- اثر گذاری: Information Disclosure
- حوزه: سیستم مدیریت محتوا
- برند: Drupal
- محصول: Acquia DAM
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری ناشی از عدم اعتبارسنجی مجوز دسترسی در ماژول Drupal Acquia DAM وجود دارد که به کاربران بدون مجوز لازم اجازه میدهد با استفاده از تکنیک Forceful Browsing به لیست کامل داراییهای رسانهای همگامسازیشده از سرویس Acquia DAM دسترسی پیدا کند. این ضعف منجر به دورزدن دسترسی و در نتیجه افشای اطلاعات حساس میشود.
توضیحات
آسیبپذیری CVE-2025-9954 ناشی از عدم اعتبارسنجی مجوز دسترسی مطابق با CWE-862 در ماژول Acquia DAM است. این ماژول وظیفه همگامسازی رسانهها (تصاویر، ویدئوها و سایر فایلها) از سرویس ابری Acquia DAM به سیستم مدیریت محتوا Drupal را بر عهده دارد و معمولاً برای سازمانهایی استفاده میشود که مدیریت داراییهای دیجیتال خود را در بستر ابری انجام میدهند.
ریشه این آسیب پذیری در عدم اعتبارسنجی کافی مجوز دسترسی روی سه View پیشفرض ماژول Acquia DAM Asset Library، Acquia DAM links و DAM Content Overview است. این Viewها بهطور پیشفرض بدون بررسی مجوز خاصی در دسترس هستند. در نتیجه، هر کاربری حتی کاربر ناشناس یا کاربری با حداقل دسترسی میتواند با دسترسی مستقیم به URLهای مربوطه یا استفاده از تکنیک Forceful Browsing (حدس زدن یا دسترسی مستقیم به مسیرهای محافظتنشده) به لیست کامل داراییهای رسانهای همگامسازیشده از Acquia DAM دسترسی یابد.
این ضعف بسیار ساده و بدون نیاز به تعامل کاربر قابل بهرهبرداری است. مهاجم تنها با یک مرورگر یا حتی ابزارهای خودکار سبک میتواند از راه دور به این Viewها دسترسی یابد. دادههای افشاشده بسته به پیکربندی سایت شامل نام فایلها، متادیتا، توضیحات، تگها، نوع رسانه و در برخی موارد لینک مستقیم به دارایی در Acquia DAM است. این اطلاعات ممکن است حاوی داراییهای خصوصی، محتوای پیشنویس یا اطلاعات تجاری حساس باشد و در نتیجه موجب نقض محرمانگی شود.
این ضعف تنها در سایتهایی تأثیرگذار است که دسترسی کاربران دارای مجوز view media (مشاهده رسانه) به داراییهای Acquia DAM بهعنوان عملکرد ناخواسته تلقی شود. در بسیاری از سایتها این عملکرد ممکن است مطلوب باشد، اما در محیطهای سازمانی یا سایتهایی با محتوای حساس، این موضوع یک ریسک جدی امنیتی محسوب میشود. این آسیب پذیری در نسخه 1.1.5 ماژول بهطور کامل پچ شده است. پس از بهروزرسانی، سه View مذکور بهطور خودکار به مجوز access media overview (دسترسی به نمای کلی رسانه) وابسته میشوند و در نتیجه دسترسی بدون مجوز مسدود خواهد شد.
CVSS
| Score | Severity | Version | Vector String |
| 7.5 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 0.0.0 before 1.1.5 | Acquia DAM |
لیست محصولات بروز شده
| Versions | Product |
| Upgrading to version 1.1.5 eliminates this vulnerability. | Acquia DAM |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Drupal را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 222,000 | site:.ir “Drupal” | Drupal |
نتیجه گیری
این آسیبپذیری از نوع دور زدن دسترسی (Access Bypass) با شدت بالا در ماژول Acquia DAM است که باعث افشای لیست داراییهای رسانهای همگامسازیشده از سرویس Acquia DAM میشود. با توجه به انتشار پچ امنیتی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش ریسک ضروری است:
- بهروزرسانی فوری: ماژول acquia_dam را به نسخه 1.1.5 یا بالاتر به روزرسانی کنید. این بهروزرسانی بهطور خودکار دسترسی به سه View (Acquia DAM Asset Library، Acquia DAM links و DAM Content Overview) را محدود به مجوز access media overview میکند و مؤثرترین راهکار است. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- برای سایتهایی که امکان بهروزرسانی فوری ندارند: بهصورت دستی دسترسی به Viewهای پیشفرض Acquia DAM Asset Library، Acquia DAM links و DAM Content Overview را محدود کنید و مجوزهای لازم را تنها به کاربران معتبر اختصاص دهید.
- کنترل دسترسی: مجوزهای view media و access media overview را بازبینی کرده و اطمینان حاصل کنید که فقط نقشهای مورد اعتماد به این مجوزها دسترسی دارند. استفاده از اصل حداقل دسترسی را در نظر بگیرید.
- استفاده از فایروال اپلیکیشن وب (WAF): درخواستها به مسیرهای مربوط به Acquia DAM و Viewهای مرتبط را فیلتر کنید و از دسترسی کاربران ناشناس به این مسیرها جلوگیری نمایید.
- نظارت لاگ: لاگهای دسترسی به Viewها و درخواستهای GET به مسیرهای Acquia DAM را در سطح DEBUG فعال کنید. همچنین، از ابزارهای SIEM برای شناسایی الگوهای غیرعادی دسترسی استفاده نمایید.
اجرای این اقدامات به ویژه بهروزرسانی ، ریسک ناشی از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت دسترسی به داراییهای رسانهای در سایتهای Drupal متصل به Acquia DAM را بهطور مؤثر تضمین میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم بدون نیاز به احراز هویت و تنها از طریق دسترسی مستقیم به مسیرهای ماژول (Forceful Browsing) وارد سطحی از منابع میشود که باید محافظتشده باشند. این ورودی غیرمجاز عملاً نقطه شروع برای مشاهده محتوای حساس است و هیچ تعامل اضافه یا حساب کاربری لازم ندارد.
Collection (TA0009)
مهاجم میتواند دادههای قابل مشاهده را بهصورت انبوه جمعآوری کند: نام فایلها، توضیحات، تگها، انواع رسانه، لینک داراییها و متادیتا. این مرحله اساساً جمعآوری اطلاعات حساس سازمانی از طریق Viewهای بدون محافظت است.
Exfiltration (TA0010)
اطلاعات استخراجشده بهسادگی از طریق درخواستهای HTTP GET یا اسکریپتهای خودکار (curl/wget) به خارج از سیستم منتقل میشود. خروج دادهها بدون هیچ محدودیتی انجام شده و برای سیستم شبیه ترافیک معمولی GET است.
Defense Evasion (TA0005)
مهاجم از مسیرهای عادی و معتبر Drupal استفاده میکند و درخواستها کاملاً نچرال و بدون هیچ Payload مخرب هستند. چون حمله بدون Exploit کلاسیک انجام میشود، WAF و آنتیویروس معمولاً آن را غیرمخرب تشخیص میدهند و لاگهای سطح پایین هم بهراحتی آن را پنهان میکنند.
Impact (TA0040)
پیامد اصلی نقض محرمانگی است: افشای کامل داراییهای رسانهای، متادیتا، لینکهای خصوصی و محتوای سازمانی. این تخطی میتواند منجر به برملا شدن اطلاعات تجاری، محتوای پیشنویس و دادههای دارای حساسیت عملیاتی شود. هیچ تاثیر مستقیمی روی یکپارچگی یا دسترسپذیری وجود ندارد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-9954
- https://www.cvedetails.com/cve/CVE-2025-9954/
- https://www.drupal.org/sa-contrib-2025-105
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9954
- https://vuldb.com/?id.330534
- https://nvd.nist.gov/vuln/detail/CVE-2024-9954
- https://cwe.mitre.org/data/definitions/862.html
