یک آسیبپذیری از نوع Path Traversal با شناسه CVE-2026-3179 در ماژول FTP Backup در سیستمعامل ASUSTOR ADM شناسایی شده است. این ضعف امنیتی در پلتفرمهای Linux و معماریهای x86 و ARM (64-bit) قابل بهرهبرداری است و به مهاجم اجازه میدهد تا از محدودیتهای نامگذاری مسیر فراتر رفته و به فایلها یا دایرکتوریهایی خارج از محدودهٔ مجاز دسترسی پیدا کند.
شرح مسئله
– ضعف از نوع Improper Restriction of Filename/Path to a Restricted Directory است که در طبقهبندی CWE با شناسه CWE-22 قرار دارد. در عمل، ورودیهای مسیر بررسی یا تصحیح مناسبی نشدهاند و مسیرهای حاوی عناصر پیمایشی (مانند “../”) میتوانند برای دستیابی به فایلهای خارج از دایرکتوری پشتیبان مورد سوءاستفاده قرار گیرند.
– نسخههایی از ADM که تحت تأثیر شناخته شدهاند شامل بازههای 4.1.0 تا 4.3.3.ROF1 و 5.2.0 تا 5.5.2 هستند؛ وبسایت cvefeed.io نسخههای دقیقتر و فهرست محصولات متاثر را در اختیار دارد اما در این مطلب جدول کامل محصولات آورده نشده است.
خطرات و تأثیرات
– بهرهبرداری موفق میتواند منجر به افشای اطلاعات حساس شود (دسترسی به فایلهای پیکربندی، دادههای پشتیبان، یا دیگر فایلهای محرمانه).
– بسته به شرایط محیط و سایر ضعفهای موجود، این دسترسی میتواند برای ارتقاء سطح دسترسی یا اجرای کد از راه دور زمینهساز شود. بنابراین ارزیابی سریع ریسک و اقدام اصلاحی ضروری است.
اطلاعات تکمیلی و منابع مرتبط
– این CVE به CAPEC الگوهای حمله مرتبط است که رفتارها و روشهای معمول مهاجمان را توصیف میکند.
– تیمهای امنیتی معمولاً مخازن GitHub را برای یافتن اکسپلویتها و اثباتمفهوم (PoC) اسکن میکنند؛ بر اساس رویههای متداول، فهرستهای عمومی PoC ممکن است محدود به تعدادی از مخازن بهروز شده اخیر باشند (مثلاً 15 مخزن اول) تا از فشار زیاد روی منابع جلوگیری شود.
– همچنین پوشش خبری و تحلیلها درباره این آسیبپذیری معمولاً در مجموعهای از مقالات منتشر میشود که فهرست آنها ممکن است بهصورت محدود (مثلاً 20 مقاله اول) نمایش داده شود تا کارایی حفظ شود. سابقه تغییرات این CVE نیز میتواند برای دنبال کردن تحول شدت و قابلیت بهرهبرداری مفید باشد.
توصیههای عملی برای مدیران و کاربران
– در اولین فرصت ADM خود را به جدیدترین نسخههای منتشر شده از سوی ASUSTOR بروزرسانی کنید. بررسی کنید که vendor پچ رسمی منتشر کرده و نسخه هدف را نصب کنید.
– اگر امکان بروزرسانی فوری نیست، سرویس FTP Backup را تا زمان اعمال پچ غیرفعال یا دسترسی آن را با فایروال و فیلترهای شبکه محدود کنید تا تنها آدرسهای مورد اعتماد بتوانند به آن دسترسی پیدا کنند.
– لاگهای سیستم و لاگهای FTP را برای درخواستهای شامل رشتههای “../” یا تلاشهای غیرمعمول برای دستیابی به مسیرهای خارج از محدوده بررسی کنید.
– از ابزارهای اسکن آسیبپذیری (مثل Nessus، OpenVAS) یا اسکریپتهای اختصاصی برای شناسایی وجود مسیرهای آسیبپذیر استفاده نمایید.
– در صورت مشاهده شواهد سوءاستفاده، فرایندهای پاسخ به حادثه را فعال کرده و بررسی کامل فایلها، حسابها و دسترسیها را انجام دهید.
نکات پایانی
– پیگیری منابع معتبر و بررسی منظم مخازن عمومی مانند GitHub برای وجود PoC میتواند به تیمهای امنیتی کمک کند تا پیش از وقوع حمله، آماده شوند.
– میتوانید داشبورد CVEFeed.io را مطابق نیاز خود سفارشیسازی کنید تا اعلانها و اطلاعات مرتبط با CVE-2026-3179 را دریافت کنید.
به گزارش از وبسایت cvefeed، اقدام سریع برای شناسایی و اصلاح این آسیبپذیری اهمیت دارد تا از افشای اطلاعات یا بهرهبرداریهای ناشیانه جلوگیری شود.