شمارش نامهای کاربری از سوی هکرها در پی نقصهای VMware vCenter و NSX

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، شرکت Broadcom سه آسیبپذیری مهم در محصولات VMware vCenter Server و NSX را شناسایی و رفع کرده که میتواند به مهاجمان اجازه دهد نامهای کاربری کاربران را بدون احراز هویت شناسایی کنند.
آسیبپذیریها شامل:
CVE-2025-41250: امکان تزریق هدر ایمیل در vCenter و ارسال ایمیلهای ساختگی یا شناسایی ساختار داخلی ایمیلها.
CVE-2025-41251: شناسایی نامهای کاربری از طریق ضعف در فرآیند بازیابی رمز عبور در NSX.
CVE-2025-41252: فاش شدن وجود کاربران از طریق تفاوت زمان پاسخ ورود در NSX.
هر سه آسیبپذیری با امتیاز بالا در رده مهم (Important) طبقهبندی شدهاند (امتیاز بین ۷.۵ تا ۸.۵ از ۱۰).این نقصها میتوانند با ابزارهای خودکار برای ساخت لیست کاربران استفاده شوند و راه را برای حملاتی مثل فیشینگ یا رمزپاشی (Password Spraying) باز کنند.
راهکار:
هیچ راهحل موقتی وجود ندارد؛ تنها راه امنسازی، نصب سریع بهروزرسانیهای منتشرشده توسط Broadcom است.
پیشنهاد امنیتی:
- بهروزرسانی فوری محصولات آسیبدیده
- بررسی لاگهای ورود و بازیابی رمز
- محدودسازی دسترسی به اینترفیسهای حساس
بررسی آسیبپذیریها
1. آسیبپذیری SMTP Header Injection (CVE-2025-41250):
در این نقص، کاربرانی که اجازه ایجاد وظایف زمانبندیشده در vCenter دارند، میتوانند با دستکاری هدرهای ایمیلهای اعلان، اطلاعاتی درباره ساختار ایمیل داخلی سازمان به دست آورند یا ایمیلهای جعلی ارسال کنند. این نقص دسترسی مستقیم به دادهها نمیدهد، اما سوءاستفاده از آن میتواند منجر به افشای اطلاعات مهم و حملات فیشینگ شود.
2. آسیبپذیریهای NSX (CVE-2025-41251 و CVE-2025-41252):
دو نقص مهم در NSX به مهاجمان بدون نیاز به احراز هویت، امکان شناسایی نامهای کاربری فعال در سیستم را میدهند:
• CVE-2025-41251 با سوءاستفاده از ضعف در فرآیند بازیابی رمز عبور، امکان بررسی معتبر بودن یک نام کاربری را فراهم میکند.
• CVE-2025-41252 از تفاوتهای جزئی در زمان پاسخدهی سیستم به تلاشهای ورود استفاده میکند تا مشخص کند آیا یک نام کاربری وجود دارد یا خیر.
این نوع حملات میتوانند با استفاده از ابزارهای خودکار، در مدت زمان کوتاهی لیستی از کاربران فعال را تولید کنند و زمینه را برای حملات گستردهتری چون حملات brute-force یا فیشینگ فراهم کنند.
اقدامات لازم برای مدیران سیستم
• در حال حاضر هیچ راهکار موقتی برای این آسیبپذیریها وجود ندارد و تنها راهکار موثر، نصب سریع بهروزرسانیهای امنیتی ارائه شده توسط Broadcom است.
• تمامی نسخههای پشتیبانیشده از VMware Cloud Foundation، vCenter Server، vSphere و Telco Cloud، بهروزرسانیهای لازم را دریافت کردهاند.
• مدیران باید راهنمای بهروزرسانی را مطالعه کرده و بر اساس نوع استقرار خود (بهروزرسانی در محل یا غیرهمزمان) عمل کنند.
• پایش لاگهای مربوط به درخواستهای بازیابی رمز عبور یا ورودهای مشکوک توصیه میشود.
• حتماً تنظیمات ایمیل، فرآیندهای بازیابی رمز عبور و endpointهای ورود را بررسی و امنسازی کنید.
نتیجهگیری
آسیبپذیریهای مرتبط با شناسایی نامهای کاربری، نیمی از راه نفوذ مهاجمان را هموار میکنند. در صورت ترکیب این اطلاعات با حملات فیشینگ یا رمزپاشی، ممکن است منجر به نفوذ گسترده به شبکه سازمان شود.سازمانها باید با اولویت بالا نسبت به نصب پچهای امنیتی اقدام کرده و از اعمال صحیح آنها در تمامی نقاط ورود اطمینان حاصل کنند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا




