آسیبپذیری بازگشتی و خطرناک سامانه "اتوماسیون فراگستر"
با احترام؛
به اطلاع کلیه مشتریان محترم سامانه اتوماسیون فراگستر میرساند، یک آسیبپذیری جدی در این سامانه شناسایی شده که دارای الگوی غیرمعمول و نگرانکنندهای از بازگشت (Regression است. این آسیبپذیری با وجود وصلهگذاریهای متعدد در نسخههای مختلف، مجدداً در نسخههای بعدی ظاهر شده است که نشاندهنده ضعف در چرخه توسعه امن (Secure SDLC) و مدیریت وصلههای این محصول میباشد.
وضعیت نگرانکننده مدیریت وصلهها:
تحلیل نسخههای منتشر شده نشان میدهد این آسیبپذیری به صورت چرخهای و غیرقابل پیشبینی ظهور مییابد:
روند غیرعادی ظهور و بازگشت آسیبپذیری:
دسته اول (نسخههای 7.0.2.x):
- نسخههای آسیبپذیر: 7.0.2.7, 7.0.2.76, 7.0.2.124, 7.0.2.149
- نسخههای پچ شده: 7.0.2.257, 7.0.2.266, 7.0.2.268, 7.0.2.271, 7.0.2.276, 7.0.2.286, 7.0.2.309
دسته دوم (نسخههای 7.12.x.x):
- نسخه پچ شده: 7.12.186.1
ولی مجدداً در نسخههای بعدی آسیبپذیری بازگشته:
7.12.321.1, 7.12.421.1, 7.12.425.1, 7.12.431.1, 7.12.498.1, 7.12.535.1
- نسخه پچ شده اخیر: 7.15.95.1
هشدار بحرانی:
این الگوی نوسانی (پچ → آسیبپذیر → پچ) حاکی از مشکلات ساختاری در فرآیند تضمین کیفیت و امنیت محصول است. امکان دارد:
1. وصلهها به طور کامل مشکل را رفع نکنند
2. تغییرات جدید کد، آسیبپذیری را مجدداً ایجاد کنند
3. مدیریت کنترل نسخه (Version Control) دچار ضعف باشد
اقدامات اضطراری مورد نیاز:
1. تعلیق فوری دسترسی عمومی:
- قطع کامل دسترسی از اینترنت عمومی (Air-Gap در صورت امکان)
- پیاده سازی فوری VPN با احراز هویت دو عاملی
2. بازبینی نسخه جاری:
- بررسی دقیق که آیا نسخه فعلی شما جزو لیست آسیبپذیر فوق میباشد
- حتی اگر نسخه شما در لیست پچ شده است، به دلیل سابقه بازگشت آسیبپذیری، احتیاط مضاعف الزامی است.
3. اقدامات حداقلی امنیتی:
- افزایش لاگگیری و مانیتورینگ به سطح حداکثر
- تقسیم شبکه (Network Segmentation) برای محدودسازی آسیب
- تهیه پشتیبان فوری و خارجخط (Offline Backup) از کلیه دادهها
4. درخواست رسمی از تأمینکننده:
- دریافت تأییدیه کتبی در مورد رفع کامل آسیبپذیری
- درخواست گزارش ممیزی امنیتی مستقل (Third-Party Audit)
- شفافسازی در مورد علل بازگشت مکرر این آسیبپذیری
توصیه فنی :
تا زمان ارائه تضمین رسمی و مستند از طرف شرکت فراگستر مبنی بر ریشهکنی کامل این آسیبپذیری و اجرای فرآیندهای امنیتی معتبر، به هیچوجه نباید به این سامانه به عنوان یک سیستم امن اعتماد کرد.
لازم به ذکر است که این الگوی بازگشت آسیبپذیری، از نظر استانداردهای امنیتی بینالمللی کاملاً غیرقابل قبول بوده و نیاز به بازنگری اساسی در فرآیندهای توسعه این محصول دارد.
December 24, 2025 359 5