چکیده

یک آسیب‌پذیری ناشی از عدم اعتبارسنجی مجوز دسترسی در ماژول Drupal Acquia DAM وجود دارد که به کاربران بدون مجوز لازم اجازه می‌دهد با استفاده از تکنیک Forceful Browsing به لیست کامل دارایی‌های رسانه‌ای همگام‌سازی‌شده از سرویس Acquia DAM دسترسی پیدا کند. این ضعف منجر به دورزدن دسترسی و در نتیجه افشای اطلاعات حساس می‌شود.

توضیحات

آسیب‌پذیری CVE-2025-9954 ناشی از عدم اعتبارسنجی مجوز دسترسی مطابق با CWE-862 در ماژول Acquia DAM است. این ماژول وظیفه همگام‌سازی رسانه‌ها (تصاویر، ویدئوها و سایر فایل‌ها) از سرویس ابری Acquia DAM به سیستم مدیریت محتوا Drupal را بر عهده دارد و معمولاً برای سازمان‌هایی استفاده می‌شود که مدیریت دارایی‌های دیجیتال خود را در بستر ابری انجام می‌دهند.

ریشه این آسیب پذیری در عدم اعتبارسنجی کافی مجوز دسترسی روی سه View پیش‌فرض ماژول Acquia DAM Asset Library، Acquia DAM links و DAM Content Overview است. این Viewها به‌طور پیش‌فرض بدون بررسی مجوز خاصی در دسترس هستند. در نتیجه، هر کاربری حتی کاربر ناشناس یا کاربری با حداقل دسترسی می‌تواند با دسترسی مستقیم به URLهای مربوطه یا استفاده از تکنیک Forceful Browsing (حدس زدن یا دسترسی مستقیم به مسیرهای محافظت‌نشده) به لیست کامل دارایی‌های رسانه‌ای همگام‌سازی‌شده از Acquia DAM دسترسی یابد.

این ضعف بسیار ساده و بدون نیاز به تعامل کاربر قابل بهره‌برداری است. مهاجم تنها با یک مرورگر یا حتی ابزارهای خودکار سبک می‌تواند از راه دور به این Viewها دسترسی یابد. داده‌های افشاشده بسته به پیکربندی سایت شامل نام فایل‌ها، متادیتا، توضیحات، تگ‌ها، نوع رسانه و در برخی موارد لینک مستقیم به دارایی در Acquia DAM است. این اطلاعات ممکن است حاوی دارایی‌های خصوصی، محتوای پیش‌نویس یا اطلاعات تجاری حساس باشد و در نتیجه موجب نقض محرمانگی شود.

این ضعف تنها در سایت‌هایی تأثیرگذار است که دسترسی کاربران دارای مجوز view media (مشاهده رسانه) به دارایی‌های Acquia DAM به‌عنوان عملکرد ناخواسته تلقی شود. در بسیاری از سایت‌ها این عملکرد ممکن است مطلوب باشد، اما در محیط‌های سازمانی یا سایت‌هایی با محتوای حساس، این موضوع یک ریسک جدی امنیتی محسوب می‌شود. این آسیب پذیری در نسخه 1.1.5 ماژول به‌طور کامل پچ شده است. پس از به‌روزرسانی، سه View مذکور به‌طور خودکار به مجوز access media overview (دسترسی به نمای کلی رسانه) وابسته می‌شوند و در نتیجه دسترسی بدون مجوز مسدود خواهد شد.

CVSS

Score Severity Version Vector String
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

لیست محصولات آسیب پذیر

Versions Product
affected from 0.0.0 before 1.1.5 Acquia DAM

لیست محصولات بروز شده

Versions Product
Upgrading to version 1.1.5 eliminates this vulnerability. Acquia DAM

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Drupal را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
222,000 site:.ir “Drupal” Drupal

نتیجه گیری

این آسیب‌پذیری از نوع دور زدن دسترسی (Access Bypass) با شدت بالا در ماژول Acquia DAM است که باعث افشای لیست دارایی‌های رسانه‌ای همگام‌سازی‌شده از سرویس Acquia DAM می‌شود. با توجه به انتشار پچ امنیتی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش ریسک ضروری است:

  • به‌روزرسانی فوری: ماژول acquia_dam را به نسخه 1.1.5 یا بالاتر به روزرسانی کنید. این به‌روزرسانی به‌طور خودکار دسترسی به سه View (Acquia DAM Asset Library، Acquia DAM links و DAM Content Overview) را محدود به مجوز access media overview می‌کند و مؤثرترین راهکار است. سایر اقدامات نقش مکمل را دارند و می‌توانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
  • برای سایت‌هایی که امکان به‌روزرسانی فوری ندارند: به‌صورت دستی دسترسی به Viewهای پیش‌فرض Acquia DAM Asset Library، Acquia DAM links و DAM Content Overview را محدود کنید و مجوزهای لازم را تنها به کاربران معتبر اختصاص دهید.
  • کنترل دسترسی: مجوزهای view media و access media overview را بازبینی کرده و اطمینان حاصل کنید که فقط نقش‌های مورد اعتماد به این مجوزها دسترسی دارند. استفاده از اصل حداقل دسترسی را در نظر بگیرید.
  • استفاده از فایروال اپلیکیشن وب (WAF): درخواست‌ها به مسیرهای مربوط به Acquia DAM و Viewهای مرتبط را فیلتر کنید و از دسترسی کاربران ناشناس به این مسیرها جلوگیری نمایید.
  • نظارت لاگ: لاگ‌های دسترسی به Viewها و درخواست‌های GET به مسیرهای Acquia DAM را در سطح DEBUG فعال کنید. همچنین، از ابزارهای SIEM برای شناسایی الگوهای غیرعادی دسترسی استفاده نمایید.

اجرای این اقدامات به ویژه به‌روزرسانی ، ریسک ناشی از این آسیب‌پذیری را به‌طور چشمگیری کاهش داده و امنیت دسترسی به دارایی‌های رسانه‌ای در سایت‌های Drupal متصل به Acquia DAM را به‌طور مؤثر تضمین می‌کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

مهاجم بدون نیاز به احراز هویت و تنها از طریق دسترسی مستقیم به مسیرهای ماژول (Forceful Browsing) وارد سطحی از منابع می‌شود که باید محافظت‌شده باشند. این ورودی غیرمجاز عملاً نقطه شروع برای مشاهده محتوای حساس است و هیچ تعامل اضافه یا حساب کاربری لازم ندارد.

Collection (TA0009)

مهاجم می‌تواند داده‌های قابل مشاهده را به‌صورت انبوه جمع‌آوری کند: نام فایل‌ها، توضیحات، تگ‌ها، انواع رسانه، لینک دارایی‌ها و متادیتا. این مرحله اساساً جمع‌آوری اطلاعات حساس سازمانی از طریق Viewهای بدون محافظت است.

Exfiltration (TA0010)

اطلاعات استخراج‌شده به‌سادگی از طریق درخواست‌های HTTP GET یا اسکریپت‌های خودکار (curl/wget) به خارج از سیستم منتقل می‌شود. خروج داده‌ها بدون هیچ محدودیتی انجام شده و برای سیستم شبیه ترافیک معمولی GET است.

Defense Evasion (TA0005)

مهاجم از مسیرهای عادی و معتبر Drupal استفاده می‌کند و درخواست‌ها کاملاً نچرال و بدون هیچ Payload مخرب هستند. چون حمله بدون Exploit کلاسیک انجام می‌شود، WAF و آنتی‌ویروس معمولاً آن را غیرمخرب تشخیص می‌دهند و لاگ‌های سطح پایین هم به‌راحتی آن را پنهان می‌کنند.

Impact (TA0040)

پیامد اصلی نقض محرمانگی است: افشای کامل دارایی‌های رسانه‌ای، متادیتا، لینک‌های خصوصی و محتوای سازمانی. این تخطی می‌تواند منجر به برملا شدن اطلاعات تجاری، محتوای پیش‌نویس و داده‌های دارای حساسیت عملیاتی شود. هیچ تاثیر مستقیمی روی یکپارچگی یا دسترس‌پذیری وجود ندارد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-9954
  2. https://www.cvedetails.com/cve/CVE-2025-9954/
  3. https://www.drupal.org/sa-contrib-2025-105
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9954
  5. https://vuldb.com/?id.330534
  6. https://nvd.nist.gov/vuln/detail/CVE-2024-9954
  7. https://cwe.mitre.org/data/definitions/862.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *