آسیبپذیری SSRF در GNU Wget نسخههای ۱.۲۵.۰ و قدیمیتر کشف شد که در حالت غیرفعال FTP، آدرسهای IP پاسخ PASV را اعتبارسنجی نمیکند.
مهاجم میتواند با کنترل سرور FTP، اتصال Wget را به آدرسهای داخلی هدایت کند و به سرویسهای محلی یا منابع شبکه دسترسی پیدا کند.
این آسیبپذیری مشابه CVE-2021-40491 در GNU Inetutils است.
برنامههای تعبیهشده Wget بهویژه آسیبپذیرند.
GNU این مشکل را در کامیت ۴f۸۵۸۵۳f برطرف کرده و کاربران باید نسخه خود را بهروزرسانی کنند.
متن خبر
شرح خبر
نسخههای ۱.۲۵.۰ و قدیمیتر ابزار محبوب GNU Wget دارای آسیبپذیری جعل درخواست سمت سرور (SSRF) در پیادهسازی حالت غیرفعال FTP هستند.
این آسیبپذیری به دلیل عدم اعتبارسنجی صحیح آدرسهای IP دریافتی از پاسخهای PASV سرور FTP رخ میدهد.
یک مهاجم میتواند با کنترل یک نقطه پایانی FTP، اتصال مشتری را به آدرسهای IP دلخواه هدایت کند و در نتیجه میزبانها و سرویسهای شبکه داخلی را در معرض افشا قرار دهد.
این مشکل با شناسایی CVE-2026-15146 ثبت شده و در کامیت ۴f۸۵۸۵۳f مورخ ۰۷/۰۵/۲۰۲۶ توسط تیم GNU برطرف گردیده است.
کاربران باید هرچه سریعتر نسخه خود را بهروزرسانی کنند تا از سوءاستفاده احتمالی جلوگیری شود.
آسیبپذیری SSRF در GNU Wget نسخههای ۱.۲۵.۰ و قدیمیتر کشف شد که در حالت غیرفعال FTP، آدرسهای IP پاسخ PASV را اعتبارسنجی نمیکند.
مهاجم میتواند با کنترل سرور FTP، اتصال Wget را به آدرسهای داخلی هدایت کند و به سرویسهای محلی یا منابع شبکه دسترسی پیدا کند.
این آسیبپذیری مشابه CVE-2021-40491 در GNU Inetutils است.
برنامههای تعبیهشده Wget بهویژه آسیبپذیرند.
GNU این مشکل را در کامیت ۴f۸۵۸۵۳f برطرف کرده و کاربران باید نسخه خود را بهروزرسانی کنند.
این آسیبپذیری به مهاجم اجازه میدهد تا از طریق سرورهای FTP مخرب، به منابع داخلی شبکه دسترسی پیدا کند و دادهها را استخراج نماید.
برنامههای خودکاری که از Wget استفاده میکنند، به دلیل فعالسازی خودکار آسیبپذیری از طریق URLهای غیرمطمئن، در معرض خطر بیشتری هستند.
این مسئله نشاندهنده اهمیت اعتبارسنجی دقیق ورودیها در پروتکلهای شبکهای و لزوم بهروزرسانی منظم ابزارهای پرکاربرد است.
شرکتها و سازمانهایی که از Wget برای بازیابی خودکار دادهها استفاده میکنند، ممکن است در معرض افشای اطلاعات حساس یا دسترسی غیرمجاز به منابع داخلی قرار گیرند.
این امر میتواند منجر به نقض حریم خصوصی، از دست رفتن دادهها یا حملات هدفمند به زیرساختهای داخلی شود.
در ایران، بسیاری از سازمانها و شرکتها از ابزارهای متنباز مانند Wget برای مدیریت دانلودها و انتقال دادهها استفاده میکنند.
عدم بهروزرسانی این ابزارها میتواند منجر به آسیبپذیری در برابر حملات سایبری و افشای اطلاعات حیاتی شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود، بهویژه در سازمانهایی که با دادههای حساس کار میکنند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند مسئولیتهای قانونی را برای سازمانها به همراه داشته باشد.
این آسیبپذیری میتواند توسط بازیگران بدخواه برای حملات سایبری علیه زیرساختهای حیاتی کشورها مورد سوءاستفاده قرار گیرد.
کشورهایی که از ابزارهای متنباز بهصورت گسترده استفاده میکنند، باید اقدامات امنیتی مناسبی را انجام دهند.
CERT/CC Vulnerability Notes نسخههای ۱.۲۵.۰ و قدیمیتر GNU Wget در معرض آسیبپذیری SSRF قرار دارند.
مهاجم میتواند به منابع داخلی شبکه دسترسی پیدا کند.
بهروزرسانی فوری ضروری است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به مهاجم اجازه میدهد تا از طریق سرورهای FTP مخرب، به منابع داخلی شبکه دسترسی پیدا کند و دادهها را استخراج نماید.
برنامههای خودکاری که از Wget استفاده میکنند، به دلیل فعالسازی خودکار آسیبپذیری از طریق URLهای غیرمطمئن، در معرض خطر بیشتری هستند.
این مسئله نشاندهنده اهمیت اعتبارسنجی دقیق ورودیها در پروتکلهای شبکهای و لزوم بهروزرسانی منظم ابزارهای پرکاربرد است.
اثر کسبوکاری
شرکتها و سازمانهایی که از Wget برای بازیابی خودکار دادهها استفاده میکنند، ممکن است در معرض افشای اطلاعات حساس یا دسترسی غیرمجاز به منابع داخلی قرار گیرند.
این امر میتواند منجر به نقض حریم خصوصی، از دست رفتن دادهها یا حملات هدفمند به زیرساختهای داخلی شود.
اثر احتمالی برای ایران
در ایران، بسیاری از سازمانها و شرکتها از ابزارهای متنباز مانند Wget برای مدیریت دانلودها و انتقال دادهها استفاده میکنند.
عدم بهروزرسانی این ابزارها میتواند منجر به آسیبپذیری در برابر حملات سایبری و افشای اطلاعات حیاتی شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها و حریم خصوصی شود، بهویژه در سازمانهایی که با دادههای حساس کار میکنند.
همچنین، عدم رعایت استانداردهای امنیتی میتواند مسئولیتهای قانونی را برای سازمانها به همراه داشته باشد.