اجرای کد از راه دور بدون احراز هویت در Oracle EBS؛ گروه باجافزاری Cl0p با آن دادهی دهها سازمان بزرگ را ربود.
رادار آسیبپذیریها
آسیبپذیریهای شاخصی که تیم پیهانتر زیر نظر دارد — از روز صفرهای در حال اکسپلویت تا CVEهایی که مسیر امنیت وب را تغییر دادند. با امتیاز CVSS، شرح فارسی و لینک مرجع.
روز صفر زنجیرهی ToolShell در SharePoint سازمانی؛ اجرای کد و سرقت کلیدهای ماشین — پیش از انتشار وصله بهطور گسترده اکسپلویت شد.
پیمایش مسیر و دورزدن احراز هویت در FortiWeb؛ مهاجمان روی دستگاههای وصلهنشده حساب مدیر جعلی میسازند.
آپلود جزئی فایل در Tomcat که به بازآرایی ناامن نشست و اجرای کد از راه دور میانجامد؛ چند روز پس از افشا اکسپلویت عمومی شد.
بکدور کاشتهشده در کتابخانهی فشردهسازی XZ در زنجیرهی تأمین لینوکس با هدف نفوذ به sshd — پیش از رسیدن به توزیعهای پایدار کشف شد.
شرایط رقابتی در هندلر سیگنال OpenSSH؛ اجرای کد از راه دور با دسترسی root روی سیستمهای مبتنی بر glibc.
تزریق SQL در MOVEit Transfer؛ گروه Cl0p با آن دادهی هزاران سازمان را در یکی از بزرگترین نشتهای تاریخ ربود.
سرریز بافر هیپ در دیکودر WebP؛ همهی مرورگرها و هر اپی با این کتابخانه را درگیر کرد و در حملات هدفمند اکسپلویت شد.
اتصال دادهی ناامن در Spring Framework روی JDK 9+؛ نوشتن وبشل از طریق دستکاری ClassLoader.
نقص در سازوکار pipe کرنل لینوکس؛ بازنویسی فایلهای فقطخواندنی و ارتقای دسترسی تا سطح root.
تزریق JNDI در کتابخانهی Log4j؛ یک رشتهی ساده در هر ورودی لاگشونده به اجرای کد از راه دور میرسد — از پرتکرارترین حملات تاریخ وب.
نشت حافظه در OpenSSL؛ خواندن کلید خصوصی و دادهی نشستها از حافظهی سرور — نقطهی عطفی در امنیت وب.
شدتها بر اساس CVSS v3.1 و برچسب «اکسپلویت فعال» بر اساس فهرست KEV (آسیبپذیریهای دارای اکسپلویت شناختهشدهی CISA) است. برای جزئیات فنی هر مورد به صفحهی NVD لینک دادهایم.
رادار دقیقاً چه چیزی را ردیابی میکند؟
این صفحه فید خودکار همهی CVEهای منتشرشده نیست؛ چنین فیدی روزانه صدها رکورد تولید میکند و برای تصمیمگیری بیفایده است. رادار پیهانتر دستچینشده است از آسیبپذیریهایی که دستکم یکی از سه شرط را دارند: اکسپلویت فعال و مستند در دنیای واقعی، اثر مستقیم بر لایهی وباپلیکیشن و API، یا اهمیت تاریخی به این معنا که رفتار کل صنعت را تغییر دادهاند. معیار انتخاب «نمرهی بالا» نیست، «احتمال دیدهشدن در یک پروژهی واقعی» است؛ نقصی با نمرهی ۷٫۵ که ابزارهای خودکار مهاجمان هر روز آن را روی کل اینترنت میآزمایند، از یک مورد ۹٫۸ بدون اکسپلویت عمومی فوریتر است. به همین دلیل برچسب «اکسپلویت فعال» را جدا از نمره نشان میدهیم.
CVE، CWE، CVSS و KEV چهار چیز متفاوتاند
این چهار اصطلاح مدام جای هم به کار میروند، در حالی که هرکدام به پرسش متفاوتی پاسخ میدهند:
- CVE — کدام مورد؟ شناسهی یکتای یک آسیبپذیری مشخص در محصولی مشخص.
CVE-2021-44228یعنی دقیقاً همان نقص JNDI در Log4j، نه «نوعی از تزریق». - CWE — چه نوع ضعفی؟ ردهبندی نوعِ ضعف، مستقل از محصول. نقص MOVEit زیر
CWE-89(تزریق SQL) مینشیند. نسخهی جاری فهرست CWE، ۴٫۲۰ است (آوریل ۲۰۲۶) و نگهداری آن با MITRE است. - CVSS — چقدر شدید؟ چارچوب نمرهدهی صفر تا ده که برچسب «بحرانی» و «بالا» از آن میآید. نسخهی جاری استاندارد
CVSS v4.0است (انتشار: نوامبر ۲۰۲۳)، اما حجم عمدهی دادهی عمومی هنوز باv3.1نمرهگذاری شده و نمرات همین صفحه هم v3.1 هستند. - KEV — آیا واقعاً اکسپلویت میشود؟ فهرست «آسیبپذیریهای دارای اکسپلویت شناختهشده» که CISA نگهداری میکند. این تنها سیگنالی است که مستقیماً دربارهی فوریت حرف میزند، نه شدت نظری.
ترتیب استفاده ساده است: CVE میگوید دنبال چه بگردید، CWE میگوید ریشه در کد کجاست و چه چیز دیگری در کدبیس شما احتمالاً همان ضعف را دارد، CVSS زبان مشترک گفتوگو با مدیریت را میسازد و KEV تعیین میکند این هفته کدام مورد جلوتر بیفتد.
CVSS-B، CVSS-BT، CVSS-BE و CVSS-BTE را معرفی کرد تا هر گزارش صریحاً بگوید نمرهاش بر چه پایهای محاسبه شده است.
یک مدخل رادار را چطور به اقدام تبدیل کنیم
- ۱. آیا اصلاً این مؤلفه را دارید؟ بدون فهرست دارایی و فهرست وابستگیها (SBOM) پاسخ این پرسش حدس است؛ تجربهی Log4Shell نشان داد مشکل بیشتر سازمانها نبودِ وصله نبود، ندانستنِ محل نصب کتابخانه بود.
- ۲. آیا نسخهی شما آسیبپذیر است و مسیر رسیدن به آن باز است؟ مؤلفهای که پشت احراز هویت و بدون ورودی کاربر اجرا میشود، ریسک یکسانی با همان مؤلفه روی یک اندپوینت عمومی ندارد.
- ۳. وصله، و اگر ممکن نبود کاهش ریسک. راهکار موقت — بستن مسیر، غیرفعالکردن قابلیت، قاعدهی WAF — فقط زمان میخرد و جایگزین ارتقای نسخه نیست.
- ۴. فرض کنید ممکن است دیر رسیده باشید. برای هر مورد با برچسب اکسپلویت فعال، لاگ بازهی پیش از وصله را بررسی کنید؛ اگر نشانهای بود، وارد فرایند واکنش به حادثه شوید نه فرایند وصله.
- ۵. مورد را ثبت و پیگیری کنید. وصلهی مستندنشده در ممیزی بعدی دوباره بهعنوان یافته برمیگردد؛ چرخهی کامل در مدیریت آسیبپذیری آمده است.
نسبت این فهرست با OWASP Top 10:2025
رادار در سطح «مورد» کار میکند و OWASP Top 10:2025 در سطح «دسته»؛ هیچکدام جای دیگری را نمیگیرد. ده دستهی نسخهی جاری بهترتیب عبارتاند از کنترل دسترسی شکسته، پیکربندی نادرست امنیتی، شکستهای زنجیرهی تأمین نرمافزار، شکستهای رمزنگاری، تزریق، طراحی ناامن، شکستهای احراز هویت، شکست یکپارچگی نرمافزار یا داده، شکستهای ثبت رخداد و هشدار، و مدیریت نادرست شرایط استثنایی — که دو مورد سوم و دهم در این نسخه تازهاند. نگاشت چند نمونه از همین صفحه:
- Log4Shell، بکدور XZ Utils و Spring4Shell از مسیر مؤلفهی شخص ثالث وارد میشوند و زیر A03:2025 — Software Supply Chain Failures مینشینند؛ دستهای که جانشین «مؤلفههای قدیمی و آسیبپذیر» شده و دامنهاش کل فرایند ساخت، توزیع و بهروزرسانی را میگیرد.
- تزریق SQL در MOVEit نمونهی مستقیم A05:2025 — Injection است؛ همان دستهای که XSS هم زیر آن قرار دارد.
- دورزدن احراز هویت در FortiWeb به A01:2025 — Broken Access Control نزدیک است؛ دستهای که در نسخهی ۲۰۲۵ علاوه بر رتبهی نخست، SSRF (
CWE-918) و CSRF (CWE-352) را هم در خود جذب کرده است. - سرویس نمایشی رهاشده، فهرستشدن دایرکتوری و پیام خطای پرجزئیات ذیل A02:2025 — Security Misconfiguration قرار میگیرند؛ دستهای که از رتبهی پنجم به دوم صعود کرده است.
این رادار چه چیزی را نشان نمیدهد
بخش بزرگی از آنچه در یک تست نفوذ وب واقعی پیدا میشود اصلاً CVE ندارد و هرگز در چنین فهرستی ظاهر نمیشود: نقص کنترل دسترسی روی یک اندپوینت اختصاصی، IDOR در شناسهی سفارش، دورزدن گردشکار پرداخت یا شرط رقابتی در فرایند تخفیف — ضعفهایی در کدی که فقط شما دارید، پس شناسهی عمومی نمیگیرند و هیچ اسکنری از پیش آنها را نمیشناسد. سازمانی که وضعیت امنیتی خود را فقط با «نبود CVE باز» میسنجد، دقیقاً همان دسته از یافتهها را نمیبیند که بیشترین سوءاستفاده از آنها میشود. این صفحه لایهی «چه چیزی از بیرون به شما تحمیل میشود» است؛ برای لایهی «چه چیزی در کد خودتان است» به چکلیست امنیت وب و یک ارزیابی مستقل تکیه کنید. برای مرور مفهوم پایه هم آسیبپذیری چیست؟ نقطهی شروع خوبی است.
این شناسهها یعنی چه؟
این آسیبپذیریها
در سیستم شما هم هستند؟
تیم پیهانتر زیرساخت شما را در برابر همین CVEها و صدها سناریوی دیگر میسنجد — پیش از آنکه مهاجمان بسنجند.