CVE RADAR

رادار آسیب‌پذیری‌ها

آسیب‌پذیری‌های شاخصی که تیم پی‌هانتر زیر نظر دارد — از روز صفرهای در حال اکسپلویت تا CVEهایی که مسیر امنیت وب را تغییر دادند. با امتیاز CVSS، شرح فارسی و لینک مرجع.

۱۲مورد شاخص
۸شدت بحرانی
۱۰اکسپلویت فعال (KEV)
مرداد ۱۴۰۵آخرین به‌روزرسانی
CRITICAL
CVE-2025-61882Oracle E-Business SuiteEXPLOITED

اجرای کد از راه دور بدون احراز هویت در Oracle EBS؛ گروه باج‌افزاری Cl0p با آن داده‌ی ده‌ها سازمان بزرگ را ربود.

Oracle EBS9.8۱۴۰۴
CRITICAL
CVE-2025-53770SharePoint — ToolShellEXPLOITED

روز صفر زنجیره‌ی ToolShell در SharePoint سازمانی؛ اجرای کد و سرقت کلیدهای ماشین — پیش از انتشار وصله به‌طور گسترده اکسپلویت شد.

Microsoft SharePoint9.8۱۴۰۴
CRITICAL
CVE-2025-64446FortiWeb — دورزدن احراز هویتEXPLOITED

پیمایش مسیر و دورزدن احراز هویت در FortiWeb؛ مهاجمان روی دستگاه‌های وصله‌نشده حساب مدیر جعلی می‌سازند.

Fortinet FortiWeb9.1۱۴۰۴
CRITICAL
CVE-2025-24813Apache Tomcat — Partial PUTEXPLOITED

آپلود جزئی فایل در Tomcat که به بازآرایی ناامن نشست و اجرای کد از راه دور می‌انجامد؛ چند روز پس از افشا اکسپلویت عمومی شد.

Apache Tomcat9.8۱۴۰۳
CRITICAL
CVE-2024-3094بک‌دور XZ Utils

بک‌دور کاشته‌شده در کتابخانه‌ی فشرده‌سازی XZ در زنجیره‌ی تأمین لینوکس با هدف نفوذ به sshd — پیش از رسیدن به توزیع‌های پایدار کشف شد.

XZ Utils / Linux10.0۱۴۰۳
HIGH
CVE-2024-6387regreSSHion

شرایط رقابتی در هندلر سیگنال OpenSSH؛ اجرای کد از راه دور با دسترسی root روی سیستم‌های مبتنی بر glibc.

OpenSSH8.1۱۴۰۳
CRITICAL
CVE-2023-34362MOVEit TransferEXPLOITED

تزریق SQL در MOVEit Transfer؛ گروه Cl0p با آن داده‌ی هزاران سازمان را در یکی از بزرگ‌ترین نشت‌های تاریخ ربود.

Progress MOVEit9.8۱۴۰۲
HIGH
CVE-2023-4863سرریز هیپ libwebpEXPLOITED

سرریز بافر هیپ در دیکودر WebP؛ همه‌ی مرورگرها و هر اپی با این کتابخانه را درگیر کرد و در حملات هدفمند اکسپلویت شد.

libwebp / Chrome8.8۱۴۰۲
CRITICAL
CVE-2022-22965Spring4ShellEXPLOITED

اتصال داده‌ی ناامن در Spring Framework روی JDK 9+؛ نوشتن وب‌شل از طریق دستکاری ClassLoader.

Spring Framework9.8۱۴۰۱
HIGH
CVE-2022-0847Dirty PipeEXPLOITED

نقص در سازوکار pipe کرنل لینوکس؛ بازنویسی فایل‌های فقط‌خواندنی و ارتقای دسترسی تا سطح root.

Linux Kernel7.8۱۴۰۱
CRITICAL
CVE-2021-44228Log4ShellEXPLOITED

تزریق JNDI در کتابخانه‌ی Log4j؛ یک رشته‌ی ساده در هر ورودی لاگ‌شونده به اجرای کد از راه دور می‌رسد — از پرتکرارترین حملات تاریخ وب.

Apache Log4j10.0۱۴۰۰
HIGH
CVE-2014-0160HeartbleedEXPLOITED

نشت حافظه در OpenSSL؛ خواندن کلید خصوصی و داده‌ی نشست‌ها از حافظه‌ی سرور — نقطه‌ی عطفی در امنیت وب.

OpenSSL7.5۱۳۹۳

شدت‌ها بر اساس CVSS v3.1 و برچسب «اکسپلویت فعال» بر اساس فهرست KEV (آسیب‌پذیری‌های دارای اکسپلویت شناخته‌شده‌ی CISA) است. برای جزئیات فنی هر مورد به صفحه‌ی NVD لینک داده‌ایم.

رادار دقیقاً چه چیزی را ردیابی می‌کند؟

این صفحه فید خودکار همه‌ی CVEهای منتشرشده نیست؛ چنین فیدی روزانه صدها رکورد تولید می‌کند و برای تصمیم‌گیری بی‌فایده است. رادار پی‌هانتر دستچین‌شده است از آسیب‌پذیری‌هایی که دست‌کم یکی از سه شرط را دارند: اکسپلویت فعال و مستند در دنیای واقعی، اثر مستقیم بر لایه‌ی وب‌اپلیکیشن و API، یا اهمیت تاریخی به این معنا که رفتار کل صنعت را تغییر داده‌اند. معیار انتخاب «نمره‌ی بالا» نیست، «احتمال دیده‌شدن در یک پروژه‌ی واقعی» است؛ نقصی با نمره‌ی ۷٫۵ که ابزارهای خودکار مهاجمان هر روز آن را روی کل اینترنت می‌آزمایند، از یک مورد ۹٫۸ بدون اکسپلویت عمومی فوری‌تر است. به همین دلیل برچسب «اکسپلویت فعال» را جدا از نمره نشان می‌دهیم.

CVE، CWE، CVSS و KEV چهار چیز متفاوت‌اند

این چهار اصطلاح مدام جای هم به کار می‌روند، در حالی که هرکدام به پرسش متفاوتی پاسخ می‌دهند:

  • CVE — کدام مورد؟ شناسه‌ی یکتای یک آسیب‌پذیری مشخص در محصولی مشخص. CVE-2021-44228 یعنی دقیقاً همان نقص JNDI در Log4j، نه «نوعی از تزریق».
  • CWE — چه نوع ضعفی؟ رده‌بندی نوعِ ضعف، مستقل از محصول. نقص MOVEit زیر CWE-89 (تزریق SQL) می‌نشیند. نسخه‌ی جاری فهرست CWE، ۴٫۲۰ است (آوریل ۲۰۲۶) و نگه‌داری آن با MITRE است.
  • CVSS — چقدر شدید؟ چارچوب نمره‌دهی صفر تا ده که برچسب «بحرانی» و «بالا» از آن می‌آید. نسخه‌ی جاری استاندارد CVSS v4.0 است (انتشار: نوامبر ۲۰۲۳)، اما حجم عمده‌ی داده‌ی عمومی هنوز با v3.1 نمره‌گذاری شده و نمرات همین صفحه هم v3.1 هستند.
  • KEV — آیا واقعاً اکسپلویت می‌شود؟ فهرست «آسیب‌پذیری‌های دارای اکسپلویت شناخته‌شده» که CISA نگه‌داری می‌کند. این تنها سیگنالی است که مستقیماً درباره‌ی فوریت حرف می‌زند، نه شدت نظری.

ترتیب استفاده ساده است: CVE می‌گوید دنبال چه بگردید، CWE می‌گوید ریشه در کد کجاست و چه چیز دیگری در کدبیس شما احتمالاً همان ضعف را دارد، CVSS زبان مشترک گفت‌وگو با مدیریت را می‌سازد و KEV تعیین می‌کند این هفته کدام مورد جلوتر بیفتد.

! باور غلط رایج: «نمره‌ی CVSS همان اولویت وصله است.» نیست. نمره‌ای که در اکثر فیدها می‌بینید فقط گروه متریک پایه (Base) است: شدت ذاتی نقص، بدون هیچ اطلاعی از محیط شما و بدون توجه به وجود اکسپلویت. نسخه‌ی v4.0 دقیقاً برای پایان‌دادن به همین اشتباه، نام‌گذاری CVSS-B، CVSS-BT، CVSS-BE و CVSS-BTE را معرفی کرد تا هر گزارش صریحاً بگوید نمره‌اش بر چه پایه‌ای محاسبه شده است.

یک مدخل رادار را چطور به اقدام تبدیل کنیم

  • ۱. آیا اصلاً این مؤلفه را دارید؟ بدون فهرست دارایی و فهرست وابستگی‌ها (SBOM) پاسخ این پرسش حدس است؛ تجربه‌ی Log4Shell نشان داد مشکل بیشتر سازمان‌ها نبودِ وصله نبود، ندانستنِ محل نصب کتابخانه بود.
  • ۲. آیا نسخه‌ی شما آسیب‌پذیر است و مسیر رسیدن به آن باز است؟ مؤلفه‌ای که پشت احراز هویت و بدون ورودی کاربر اجرا می‌شود، ریسک یکسانی با همان مؤلفه روی یک اندپوینت عمومی ندارد.
  • ۳. وصله، و اگر ممکن نبود کاهش ریسک. راهکار موقت — بستن مسیر، غیرفعال‌کردن قابلیت، قاعده‌ی WAF — فقط زمان می‌خرد و جایگزین ارتقای نسخه نیست.
  • ۴. فرض کنید ممکن است دیر رسیده باشید. برای هر مورد با برچسب اکسپلویت فعال، لاگ بازه‌ی پیش از وصله را بررسی کنید؛ اگر نشانه‌ای بود، وارد فرایند واکنش به حادثه شوید نه فرایند وصله.
  • ۵. مورد را ثبت و پیگیری کنید. وصله‌ی مستندنشده در ممیزی بعدی دوباره به‌عنوان یافته برمی‌گردد؛ چرخه‌ی کامل در مدیریت آسیب‌پذیری آمده است.

نسبت این فهرست با OWASP Top 10:2025

رادار در سطح «مورد» کار می‌کند و OWASP Top 10:2025 در سطح «دسته»؛ هیچ‌کدام جای دیگری را نمی‌گیرد. ده دسته‌ی نسخه‌ی جاری به‌ترتیب عبارت‌اند از کنترل دسترسی شکسته، پیکربندی نادرست امنیتی، شکست‌های زنجیره‌ی تأمین نرم‌افزار، شکست‌های رمزنگاری، تزریق، طراحی ناامن، شکست‌های احراز هویت، شکست یکپارچگی نرم‌افزار یا داده، شکست‌های ثبت رخداد و هشدار، و مدیریت نادرست شرایط استثنایی — که دو مورد سوم و دهم در این نسخه تازه‌اند. نگاشت چند نمونه از همین صفحه:

  • Log4Shell، بک‌دور XZ Utils و Spring4Shell از مسیر مؤلفه‌ی شخص ثالث وارد می‌شوند و زیر A03:2025 — Software Supply Chain Failures می‌نشینند؛ دسته‌ای که جانشین «مؤلفه‌های قدیمی و آسیب‌پذیر» شده و دامنه‌اش کل فرایند ساخت، توزیع و به‌روزرسانی را می‌گیرد.
  • تزریق SQL در MOVEit نمونه‌ی مستقیم A05:2025 — Injection است؛ همان دسته‌ای که XSS هم زیر آن قرار دارد.
  • دورزدن احراز هویت در FortiWeb به A01:2025 — Broken Access Control نزدیک است؛ دسته‌ای که در نسخه‌ی ۲۰۲۵ علاوه بر رتبه‌ی نخست، SSRF (CWE-918) و CSRF (CWE-352) را هم در خود جذب کرده است.
  • سرویس نمایشی رهاشده، فهرست‌شدن دایرکتوری و پیام خطای پرجزئیات ذیل A02:2025 — Security Misconfiguration قرار می‌گیرند؛ دسته‌ای که از رتبه‌ی پنجم به دوم صعود کرده است.

این رادار چه چیزی را نشان نمی‌دهد

بخش بزرگی از آنچه در یک تست نفوذ وب واقعی پیدا می‌شود اصلاً CVE ندارد و هرگز در چنین فهرستی ظاهر نمی‌شود: نقص کنترل دسترسی روی یک اندپوینت اختصاصی، IDOR در شناسه‌ی سفارش، دورزدن گردش‌کار پرداخت یا شرط رقابتی در فرایند تخفیف — ضعف‌هایی در کدی که فقط شما دارید، پس شناسه‌ی عمومی نمی‌گیرند و هیچ اسکنری از پیش آن‌ها را نمی‌شناسد. سازمانی که وضعیت امنیتی خود را فقط با «نبود CVE باز» می‌سنجد، دقیقاً همان دسته از یافته‌ها را نمی‌بیند که بیشترین سوءاستفاده از آن‌ها می‌شود. این صفحه لایه‌ی «چه چیزی از بیرون به شما تحمیل می‌شود» است؛ برای لایه‌ی «چه چیزی در کد خودتان است» به چک‌لیست امنیت وب و یک ارزیابی مستقل تکیه کنید. برای مرور مفهوم پایه هم آسیب‌پذیری چیست؟ نقطه‌ی شروع خوبی است.

STAY AHEAD

این آسیب‌پذیری‌ها
در سیستم شما هم هستند؟

تیم پی‌هانتر زیرساخت شما را در برابر همین CVEها و صدها سناریوی دیگر می‌سنجد — پیش از آن‌که مهاجمان بسنجند.