شناسه CVE: CVE-2026-24665
تاریخ انتشار: 3 فوریه 2026 ساعت 18:16

خلاصه
پلت‌فرم Open eClass (که قبلاً با نام GUnet eClass شناخته می‌شد) یک سیستم مدیریت دوره و آموزش الکترونیکی کامل است. در نسخه‌های پیش از 4.2 این پلت‌فرم، یک آسیب‌پذیری ذخیره‌شده Cross-Site Scripting (XSS) شناسایی شده که به دانش‌آموزان احراز هویت شده اجازه می‌دهد جاوااسکریپت مخرب را در فایل‌های تکلیف آپلود شده جاسازی کنند. این کد مخرب در زمان مشاهده ارسالی‌ها توسط مدرسین اجرا می‌شود و می‌تواند منجر به سرقت نشست، اجرای دستورات ناخواسته در حساب مدرس، افشای اطلاعات یا اقدامات غیرمجاز دیگر شود. این مشکل در نسخه 4.2 رفع شده است.

شدت و ارزیابی
– امتیاز CVSS: 8.7 (High)
– نوع آسیب‌پذیری: Stored Cross-Site Scripting (XSS)
– شناسه: CVE-2026-24665

محصولات تحت تأثیر
– Open eClass نسخه‌های قبلی 4.2 (نسخه‌های قبل از 4.2 تحت تأثیر قرار می‌گیرند)
– نام پیشین پلت‌فرم: GUnet eClass

توضیح فنی مختصر
Stored Cross-Site Scripting زمانی رخ می‌دهد که ورودی مخرب توسط کاربر (در این مورد فایل تکلیف یا محتوای همراه آن) بدون پاکسازی مناسب در پایگاه داده یا فضای ذخیره‌سازی نگهداری شده و در بازدید بعدی یک کاربر دیگر (اینجا مدرس) به‌صورت خام در مرورگرش اجرا شود. در این سناریو، یک دانش‌آموز احراز هویت شده می‌تواند با استفاده از فایل‌های آپلودی یا متادیتای آن‌ها کد جاوااسکریپت را وارد کند و این کد هنگام باز شدن صفحه نمایش ارسالی‌ها توسط مدرس اجرا خواهد شد.

پیامدها و خطرات
– سرقت کوکی‌ها یا توکن‌های نشست و امکان دسترسی غیرمجاز به حساب مدرس
– اجرای دستورات ناخواسته در حوزه جلسه مدرس (مثلاً تغییر نمرات یا دانلود اطلاعات محرمانه)
– فیشینگ داخلی و هدایت مدرسان به صفحات مخرب
– گسترش حمله درون سازمانی در صورت وجود دسترسی‌های مدیریتی مشترک

اقدامات اصلاحی و راه‌حل‌ها
– به‌روزرسانی: سریع‌ترین و مؤثرترین راه، ارتقا به Open eClass نسخه 4.2 است که این آسیب‌پذیری در آن رفع شده است.
– در صورت عدم امکان بلافاصله به‌روزرسانی:
– محدودیت در انواع فایل‌های قابل آپلود (فقط فرمت‌های امن) و مسدود کردن فایل‌هایی که می‌توانند حاوی کد اجراپذیر باشند.
– غیرفعال کردن پیش‌نمایش فایل‌ها در مرورگر و اصرار بر دانلود فایل‌ها با Content-Disposition: attachment تا کد در بستر مرورگر اجرا نشود.
– پاکسازی و فیلتر کردن محتوای متادیتا و نام فایل‌ها برای حذف تگ‌ها و اسکریپت‌ها.
– اعمال Content Security Policy (CSP) مناسب برای محدود کردن اجرای اسکریپت‌های ناشناخته.
– استفاده از Web Application Firewall (WAF) برای شناسایی و مسدودسازی الگوهای XSS شناخته‌شده.
– اسکن فایل‌های آپلودی با آنتی‌ویروس/آنتی‌مالویر و ممیزی ارسالی‌ها قبل از نمایش عمومی.
– آموزش و اطلاع‌رسانی به مدرسین برای احتیاط در باز کردن پیش‌نمایش‌ها و گزارش ارسالی‌های مشکوک.

تشخیص و نشانه‌ها
– بررسی لاگ‌های وب برای درخواست‌هایی با پارامترها یا نام فایل‌هایی که شامل تگ‌های HTML یا اسکریپت هستند.
– رفتارهای غیرعادی در حساب‌های مدرسین مانند درخواست‌های تغییرات بی‌سابقه یا نشست‌های همزمان از مکان‌های نامعمول.
– مشاهده محتوای HTML/JS در صفحات نمایش ارسالی که نباید شامل کد اجراپذیر باشد.

پیشنهاد عملیاتی
– در اولین فرصت سیستم‌های Open eClass را به نسخه 4.2 ارتقا دهید.
– تا زمان اعمال به‌روزرسانی، تنظیمات پیش‌فرض آپلود و پیش‌نمایش فایل را سخت‌گیرانه کنید و دسترسی‌ها را بازنگری نمایید.
– پس از به‌روزرسانی، هم سیستم و هم لاگ‌ها را برای شواهد سوءاستفاده بررسی کنید و چنانچه شواهدی یافت شد، اقدامات اصلاحی نظیر ری‌ست نشست‌ها و اطلاع‌رسانی به کاربران آسیب‌دیده را انجام دهید.

برای دریافت اطلاعات کامل‌تر، از جمله جزئیات CVSS، فهرست محصولات دقیق تحت تأثیر و جدول زمانی، به وبسایت cvefeed مراجعه کنید.