شناسه CVE: CVE-2026-24665
تاریخ انتشار: 3 فوریه 2026 ساعت 18:16
خلاصه
پلتفرم Open eClass (که قبلاً با نام GUnet eClass شناخته میشد) یک سیستم مدیریت دوره و آموزش الکترونیکی کامل است. در نسخههای پیش از 4.2 این پلتفرم، یک آسیبپذیری ذخیرهشده Cross-Site Scripting (XSS) شناسایی شده که به دانشآموزان احراز هویت شده اجازه میدهد جاوااسکریپت مخرب را در فایلهای تکلیف آپلود شده جاسازی کنند. این کد مخرب در زمان مشاهده ارسالیها توسط مدرسین اجرا میشود و میتواند منجر به سرقت نشست، اجرای دستورات ناخواسته در حساب مدرس، افشای اطلاعات یا اقدامات غیرمجاز دیگر شود. این مشکل در نسخه 4.2 رفع شده است.
شدت و ارزیابی
– امتیاز CVSS: 8.7 (High)
– نوع آسیبپذیری: Stored Cross-Site Scripting (XSS)
– شناسه: CVE-2026-24665
محصولات تحت تأثیر
– Open eClass نسخههای قبلی 4.2 (نسخههای قبل از 4.2 تحت تأثیر قرار میگیرند)
– نام پیشین پلتفرم: GUnet eClass
توضیح فنی مختصر
Stored Cross-Site Scripting زمانی رخ میدهد که ورودی مخرب توسط کاربر (در این مورد فایل تکلیف یا محتوای همراه آن) بدون پاکسازی مناسب در پایگاه داده یا فضای ذخیرهسازی نگهداری شده و در بازدید بعدی یک کاربر دیگر (اینجا مدرس) بهصورت خام در مرورگرش اجرا شود. در این سناریو، یک دانشآموز احراز هویت شده میتواند با استفاده از فایلهای آپلودی یا متادیتای آنها کد جاوااسکریپت را وارد کند و این کد هنگام باز شدن صفحه نمایش ارسالیها توسط مدرس اجرا خواهد شد.
پیامدها و خطرات
– سرقت کوکیها یا توکنهای نشست و امکان دسترسی غیرمجاز به حساب مدرس
– اجرای دستورات ناخواسته در حوزه جلسه مدرس (مثلاً تغییر نمرات یا دانلود اطلاعات محرمانه)
– فیشینگ داخلی و هدایت مدرسان به صفحات مخرب
– گسترش حمله درون سازمانی در صورت وجود دسترسیهای مدیریتی مشترک
اقدامات اصلاحی و راهحلها
– بهروزرسانی: سریعترین و مؤثرترین راه، ارتقا به Open eClass نسخه 4.2 است که این آسیبپذیری در آن رفع شده است.
– در صورت عدم امکان بلافاصله بهروزرسانی:
– محدودیت در انواع فایلهای قابل آپلود (فقط فرمتهای امن) و مسدود کردن فایلهایی که میتوانند حاوی کد اجراپذیر باشند.
– غیرفعال کردن پیشنمایش فایلها در مرورگر و اصرار بر دانلود فایلها با Content-Disposition: attachment تا کد در بستر مرورگر اجرا نشود.
– پاکسازی و فیلتر کردن محتوای متادیتا و نام فایلها برای حذف تگها و اسکریپتها.
– اعمال Content Security Policy (CSP) مناسب برای محدود کردن اجرای اسکریپتهای ناشناخته.
– استفاده از Web Application Firewall (WAF) برای شناسایی و مسدودسازی الگوهای XSS شناختهشده.
– اسکن فایلهای آپلودی با آنتیویروس/آنتیمالویر و ممیزی ارسالیها قبل از نمایش عمومی.
– آموزش و اطلاعرسانی به مدرسین برای احتیاط در باز کردن پیشنمایشها و گزارش ارسالیهای مشکوک.
تشخیص و نشانهها
– بررسی لاگهای وب برای درخواستهایی با پارامترها یا نام فایلهایی که شامل تگهای HTML یا اسکریپت هستند.
– رفتارهای غیرعادی در حسابهای مدرسین مانند درخواستهای تغییرات بیسابقه یا نشستهای همزمان از مکانهای نامعمول.
– مشاهده محتوای HTML/JS در صفحات نمایش ارسالی که نباید شامل کد اجراپذیر باشد.
پیشنهاد عملیاتی
– در اولین فرصت سیستمهای Open eClass را به نسخه 4.2 ارتقا دهید.
– تا زمان اعمال بهروزرسانی، تنظیمات پیشفرض آپلود و پیشنمایش فایل را سختگیرانه کنید و دسترسیها را بازنگری نمایید.
– پس از بهروزرسانی، هم سیستم و هم لاگها را برای شواهد سوءاستفاده بررسی کنید و چنانچه شواهدی یافت شد، اقدامات اصلاحی نظیر ریست نشستها و اطلاعرسانی به کاربران آسیبدیده را انجام دهید.
برای دریافت اطلاعات کاملتر، از جمله جزئیات CVSS، فهرست محصولات دقیق تحت تأثیر و جدول زمانی، به وبسایت cvefeed مراجعه کنید.