Weekly Metasploit Update: Modules for Audiobookshelf, LiteLLM, Next.js, Dalfox and more
خلاصه سریع
اصل خبر در چند خط
چهارچوب متاسپلویت این هفته با چهار ماژول جدید و بهبودهایی در گزارشدهی بهروزرسانی شد.
ماژولهای جدید شامل اسکنر دور زدن احراز هویت API در Audiobookshelf (CVE-2025-25205)، تزریق SQL در پروکسی LiteLLM (CVE-2026-42208)، دور زدن مجوز در میدلور Next.js (CVE-2025-29927) و آسیبپذیری RCE در سرور Dalfox (CVE-2026-45087) هستند.
این آسیبپذیریها نسخههای خاصی از نرمافزارها را تحت تأثیر قرار میدهند و برخی از آنها امتیاز CVSS بالایی دارند.
علاوه بر این، بهبودهایی در ماژولهای brute-force و سازگاری rex-socket با کتابخانه استاندارد اعمال شده است.
تیم متاسپلویت همچنین در حال جمعآوری بازخورد برای توسعه قابلیتهای فرار آینده است.
متن خبر
شرح خبر
چهارچوب متاسپلویت این هفته با افزودن چهار ماژول جدید و بهبودهای مهم در زمینه تشخیص آسیبپذیریها و گزارشدهی بهروزرسانی شد.
این ماژولها شامل اسکنر دور زدن احراز هویت API در Audiobookshelf (CVE-2025-25205)، تزریق SQL پیش از احراز هویت در پروکسی LiteLLM (CVE-2026-42208 با امتیاز CVSS 9.3 و در لیست KEV سیسا)، دور زدن مجوز در میدلور Next.js (CVE-2025-29927 با امتیاز CVSS 9.1) و آسیبپذیری RCE عدم سریالسازی در سرور Dalfox (CVE-2026-45087) میشوند.
علاوه بر این، بهبودهایی در گزارشدهی سرویس و میزبان در ماژولهای مربوط به brute-force اعمال شده است.
تیم متاسپلویت همچنین در حال جمعآوری بازخورد کاربران برای شکلدهی به قابلیتهای فرار (evasion) آینده این چارچوب است.
فرم بازخورد تا ۱ ژوئیه ۲۰۲۶ فعال خواهد بود.
چهارچوب متاسپلویت این هفته با چهار ماژول جدید و بهبودهایی در گزارشدهی بهروزرسانی شد.
ماژولهای جدید شامل اسکنر دور زدن احراز هویت API در Audiobookshelf (CVE-2025-25205)، تزریق SQL در پروکسی LiteLLM (CVE-2026-42208)، دور زدن مجوز در میدلور Next.js (CVE-2025-29927) و آسیبپذیری RCE در سرور Dalfox (CVE-2026-45087) هستند.
این آسیبپذیریها نسخههای خاصی از نرمافزارها را تحت تأثیر قرار میدهند و برخی از آنها امتیاز CVSS بالایی دارند.
علاوه بر این، بهبودهایی در ماژولهای brute-force و سازگاری rex-socket با کتابخانه استاندارد اعمال شده است.
تیم متاسپلویت همچنین در حال جمعآوری بازخورد برای توسعه قابلیتهای فرار آینده است.
این بهروزرسانیها اهمیت زیادی دارند زیرا آسیبپذیریهای شناسایی شده در ابزارهای محبوب مانند Next.js و LiteLLM میتوانند توسط مهاجمین برای دسترسی غیرمجاز یا اجرای کد از راه دور سوءاستفاده شوند.
ماژولهای جدید متاسپلویت به کاربران امکان میدهند این آسیبپذیریها را سریعتر تشخیص دهند و اقدامات دفاعی مناسبی انجام دهند.
علاوه بر این، جمعآوری بازخورد برای قابلیتهای فرار آینده نشاندهنده تعهد تیم متاسپلویت به بهبود مستمر ابزارها و انطباق آنها با نیازهای کاربران است.
آسیبپذیریهای شناسایی شده میتوانند بر کسبوکارها تأثیر منفی بگذارند، به ویژه اگر از ابزارهایی مانند Next.js، LiteLLM یا Audiobookshelf استفاده میکنند.
حملههای موفق میتوانند منجر به افشای دادهها، اختلال در سرویسها یا حتی کنترل کامل سرورها شوند.
این امر میتواند باعث خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت شرکتها شود.
در ایران، بسیاری از سازمانها و شرکتها از ابزارهای متنباز مانند Next.js و سرورهای خودمیزبان استفاده میکنند.
آسیبپذیریهای جدید میتوانند هدف حملههای سایبری قرار گیرند، به ویژه اگر بهروزرسانیها به موقع انجام نشوند.
این امر میتواند امنیت زیرساختهای دیجیتال کشور را تحت تأثیر قرار دهد و نیاز به آگاهی بیشتر در مورد بهروزرسانیها و اقدامات امنیتی دارد.
آسیبپذیریهایی مانند تزریق SQL و دور زدن احراز هویت میتوانند پیامدهای حقوقی و فنی داشته باشند.
از نظر حقوقی، شرکتها ممکن است در صورت عدم رعایت استانداردهای امنیتی با جریمهها یا شکایات قانونی مواجه شوند.
از نظر فنی، این آسیبپذیریها میتوانند منجر به دسترسی غیرمجاز به دادهها یا سیستمها شوند و نیاز به اصلاحات فوری دارند.
آسیبپذیریهای شناسایی شده در ابزارهای جهانی میتوانند توسط بازیگران بدخیم در سطح بینالمللی مورد سوءاستفاده قرار گیرند.
این امر میتواند تنشهای ژئوپلیتیکی را افزایش دهد، به ویژه اگر حملهها به زیرساختهای حیاتی کشورها صورت گیرد.
ایران به عنوان یکی از اهداف بالقوه حملههای سایبری، باید توجه ویژهای به این آسیبپذیریها داشته باشد.
Rapid7 به عنوان یک شرکت امنیتی پیشرو، بهروزرسانیهای متاسپلویت را به عنوان بخشی از تلاشهای خود برای بهبود امنیت سایبری ارائه میدهد.
این خبر از منبع رسمی و معتبر منتشر شده است.
چهار ماژول جدید متاسپلویت برای تشخیص آسیبپذیریهای حیاتی منتشر شد.
شامل تزریق SQL در LiteLLM، دور زدن احراز هویت در Next.js و RCE در Dalfox.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این بهروزرسانیها اهمیت زیادی دارند زیرا آسیبپذیریهای شناسایی شده در ابزارهای محبوب مانند Next.js و LiteLLM میتوانند توسط مهاجمین برای دسترسی غیرمجاز یا اجرای کد از راه دور سوءاستفاده شوند.
ماژولهای جدید متاسپلویت به کاربران امکان میدهند این آسیبپذیریها را سریعتر تشخیص دهند و اقدامات دفاعی مناسبی انجام دهند.
علاوه بر این، جمعآوری بازخورد برای قابلیتهای فرار آینده نشاندهنده تعهد تیم متاسپلویت به بهبود مستمر ابزارها و انطباق آنها با نیازهای کاربران است.
اثر کسبوکاری
آسیبپذیریهای شناسایی شده میتوانند بر کسبوکارها تأثیر منفی بگذارند، به ویژه اگر از ابزارهایی مانند Next.js، LiteLLM یا Audiobookshelf استفاده میکنند.
حملههای موفق میتوانند منجر به افشای دادهها، اختلال در سرویسها یا حتی کنترل کامل سرورها شوند.
این امر میتواند باعث خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت شرکتها شود.
اثر احتمالی برای ایران
در ایران، بسیاری از سازمانها و شرکتها از ابزارهای متنباز مانند Next.js و سرورهای خودمیزبان استفاده میکنند.
آسیبپذیریهای جدید میتوانند هدف حملههای سایبری قرار گیرند، به ویژه اگر بهروزرسانیها به موقع انجام نشوند.
این امر میتواند امنیت زیرساختهای دیجیتال کشور را تحت تأثیر قرار دهد و نیاز به آگاهی بیشتر در مورد بهروزرسانیها و اقدامات امنیتی دارد.
ارتباط با LegalTech
آسیبپذیریهایی مانند تزریق SQL و دور زدن احراز هویت میتوانند پیامدهای حقوقی و فنی داشته باشند.
از نظر حقوقی، شرکتها ممکن است در صورت عدم رعایت استانداردهای امنیتی با جریمهها یا شکایات قانونی مواجه شوند.
از نظر فنی، این آسیبپذیریها میتوانند منجر به دسترسی غیرمجاز به دادهها یا سیستمها شوند و نیاز به اصلاحات فوری دارند.
زاویه رسانه/کشور منبع
Rapid7 به عنوان یک شرکت امنیتی پیشرو، بهروزرسانیهای متاسپلویت را به عنوان بخشی از تلاشهای خود برای بهبود امنیت سایبری ارائه میدهد.
این خبر از منبع رسمی و معتبر منتشر شده است.