وزیر صمت: بسته حمایتی دولت از صنایع قابلیت تمدید دارد
|
تجاوز به تولیدکنندگان انرژی نقض قوانین بینالملل و تهدید ثبات جهانی است
|
ریلگذاری راهآهن چهارمحال و بختیاری آغاز شد
|
حمله ناو آمریکایی به هواپیمای ایرانایر در سال ۶۷ نمونه بارز تروریسم دولتی است
|
پاکنژاد: صادرات نفت مانند سابق با کیفیت و کمیت قبل ادامه دارد
|
اسکان موقت جنگزدگان توسط شهرداری
|
عملکرد قابل قبول فروشگاههای زنجیرهای در ۱۰ روز اخیر
|
نقش کلیدی فروشگاههای زنجیرهای در تثبیت بازار و پیروزی دیپلماتیک ایران
|
وزیر صمت: تعادل به بازار کالاهای اساسی بازگشته است
|
آمادگی کامل صنایع برای پشتیبانی از مردم و نیروهای مسلح
|
وقفهای در زمینه جابه جایی کالا و مسافر وجود ندارد
|
تسریع در ترخیص کالاها و تأمین ارز واردات با هماهنگی دستگاهها
|
وزیر نفت: سوخترسانی پایدار است؛ جای نگرانی برای مردم وجود ندارد
|
پنج شنبه 19 تير 1404
Toggle navigation
صفحه نخست
درباره ما
آرشیو
تماس با ما
آسیبپذیری که فرایند احراز هویت را دور میزند
تاريخ:هجدهم تير 1404 ساعت 11:19
|
کد : 315645
|
مشاهده: 32
کارشناسان امنیتی از انتشار یک آسیب پذیری امنیتی خبر دادهاند که پیامدهای بسیار خطرناکی به همراه دارد چون به مهاجم اجازه میدهد فرایند احراز هویت را کاملاً دور بزند و بدون داشتن اعتبار یا رمز عبور، به سامانه دسترسی پیدا کند.
به گزارش ایسنا، آسیبپذیری امنیتی مجموعهای نقاط ضعف و شکافی در سیستمهای اطلاعاتی و نرمافزارها است که میتواند منجر به نفوذ، دسترسی غیرمجاز یا سوءاستفاده از اطلاعات شود. این آسیبپذیریها به راحتی توسط مهاجمها قابل دسترسی است و میتوانند از آن استفاده کنند؛ بنابراین شناسایی و رفع این مسائل امری مهم به حساب میآید تا افراد بتوانند از اطلاعات خود محافظت کنند و از وقوع حملات جلوگیری کنند.
در حالی که یک آسیبپذیری به ضعفهای سختافزار، نرمافزار یا رویهها میپردازد، راه ورود هکرها برای دسترسی به سیستمها، یک سوء استفاده با کد مخربی است که مجرمان سایبری برای استفاده از آسیبپذیریها و به خطر انداختن زیرساخت فناوری اطلاعات استفاده میکنند.
براساس اعلام رسمی بهتازگی یک آسیبپذیری به شمارهی CVE-۲۰۲۵-۴۱۶۷۲ و شدت ۱۰ یک نقص امنیتی بحرانی در فرآیند احراز هویت (Authentication) ایجاد میکند که پیامدهای بسیار خطرناکی به همراه دارد.
درباره جزئیات میتوان گفت این آسیبپذیری به مهاجم اجازه میدهد فرآیند احراز هویت را کاملاً دور بزند و بدون داشتن اعتبار یا رمز عبور، به سامانه دسترسی پیدا کند. این ضعف زمانی رخ میدهد که سرور برای تولید توکنهای JWT از گواهی (کلید خصوصی) پیشفرض یا ثابت (hardcoded) استفاده میکند.
طبق اعلام مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای(ماهر)، در چنین شرایطی، مهاجم میتواند آن گواهی را بهدست آورد (از طریق مهندسی معکوس، مستندات یا نسخههای لو رفته) و خودش توکن جعلی امضا کند و وارد سیستم شود با نقش دلخواه، از جمله دسترسی مدیریتی.
کارشناسان امنیتی برای مقابله این آسیبپذیری توصیه کردهاند استفاده از گواهیهای پیشفرض در تولید توکنهای JWT بهطور کامل حذف و برای هر نصب، یک کلید امضای یکتا و ایمن تولید شود.
همچنین فرآیند نصب نرمافزار بهگونهای طراحی شود که کلیدها بهصورت خودکار و امن ساخته شوند و قابل حدس یا استخراج نباشند. بهتر است کنترل دسترسی مناسب بر روی فایلهای کلید خصوصی اعمال شود.
گفتنی است چندی یک آسیبپذیری با شمارهی CVE-2025-48952 و شدت 9 بهعنوان یک نقص امنیتی بحرانی در سامانه NetAlertX (نرمافزار مانیتورینگ شبکه و سیستم هشداردهی) شناسایی شد که به مهاجم اجازه میداد فرآیند احراز هویت (Login) را بدون داشتن رمز عبور صحیح دور بزند.
این نقص زمانی رخ میداد که کد برنامه در مقایسهی مقدار هش رمز عبور واردشده توسط کاربر و مقدار ذخیرهشده در پایگاه داده، بهجای استفاده از روشهای ایمن، از عملگر مقایسهی سادهی == در زبان PHP استفاده شود.
علاقهمندان برای دریافت اطلاعات بیشتر می توانند به این لینک مراجعه کنند.
http://sanatnews.ir/News//315645
برچسب ها :
آسیبپذیری
,
احراز هویت
آدرس ايميل شما:
*
آدرس ايميل دريافت کنندگان
*
Sending ...
*
پربازديد ترينها
دانشبنیانها، همقدم زائران در راهپیمایی عظیم اربعین
هیچ مدرسهای در تهران در لیست ساختمانهای ناایمن بحرانی قرار ندارد
۹۶۰ هزار عملیات کانتینری در بندرشهید رجایی هرمزگان ثبت شد
مغز در دوران بارداری سازماندهی مجدد میشود
توقیف 2 شناور حامل قاچاق در آبهای بوشهر
بازار سرمایه مثبت شد
اعزام و پذیرش ۷۴ هزار مسافر در مسیر استانبول با ۳۶۶ پرواز پس از تحریم پروازهای اروپا
ماموریت استاد دانشگاه خواجهنصیر برای توسعه شرکتهای دانشبنیان با حکم «افشین»
مدال آوران المپیک پاریس از سربازی معاف شدند
دومین نقش برجسته قدیمی ایران در فارس ساماندهی میشود
ماجرای ترک سیگار سوژه یک مستند جدید شد
تعداد خودروهای شخصی عامل آلودگی هوای تهران
آخرين اخبار
دیدار زلنسکی و پاپ با محوریت مذاکرات صلح اوکراین
بازیکن سابق استقلال به پیکان پیوست
تصمیمگیری درباره تلهکابین علیآباد در چارچوب ضوابط یونسکو
بازگشایی سایتهای تاریخی و تفریحی با هماهنگی شورای تامین استانها
برنامه جامع شهرداری تهران برای جبران خسارات و تقویت تابآوری شهر
پرونده ۵ اثر منقول استان اردبیل برای ثبت در فهرست آثار ملی تهیه میشود
آغاز بهرهبرداری رسمی از سامانه انتقال آب دریا به اصفهان
آغاز پیشفروش بلیت قطارهای اربعین از هفته آینده
وزیر میراث فرهنگی وارد گلستان شد
وزیر صمت: بسته حمایتی دولت از صنایع قابلیت تمدید دارد
تجاوز به تولیدکنندگان انرژی نقض قوانین بینالملل و تهدید ثبات جهانی است
اولمرت: توصیهنامه نتانیاهو برای ترامپ، خندهدار است
کليه حقوق محفوظ و متعلق به پايگاه اطلاع رسانی صنعت نيوز ميباشد
نقل مطالب و اخبار با ذکر منبع بلامانع است
طراحی و توليد نرم افزار :
نوآوران فناوری اطلاعات امروز