اگه تا حالا اسم SmarterMail به گوشتون خورده باشه میدونین که این یه نرمافزار سرور ایمیل شرکتی هست که کلی شرکت و سازمان ازش استفاده میکنن. حالا یه خبر مهم: یه باگ خیلی جدی توش پیدا شده که CVE-2025-52691 اسمشه. این باگ رو تازه شرکت سازنده (SmarterTools) وصله کرده، ولی یه چیز خیلی مهم هست که باید بدونین.
ماجرا چیه؟ این باگ کاری میکنه که هر هکری – حتی کسی که هیچ دسترسی یا لاگین نداره – میتونه هر فایلی که دلش خواست رو آپلود کنه توی هر جایی از سرور ایمیل! یعنی عملاً میتونه مثلاً یه فایل مخرب یا
“web shell” (یه ابزار تحت وب که به هکر اجازه میده دستورات رو روی سرور اجرا کنه) بارگذاری کنه و بیصدا کنترل کامل سرور ایمیل رو بگیره.
تازه این قضیه فقط محدود به دسترسی ساده نیست. مهاجمها میتونن با همین روش اطلاعات حساس رو بدزدن، برای مدت طولانی سرور رو توی کنترل خودشون نگه دارن و از همون سرور حملههای بیشتری راه بندازن. مثلاً یه مرتبه شما میبینین با ایمیل شرکتتون کلی ایمیل فیشینگ (یعنی همون ایمیلای قلابی که برای دزدی اطلاعات ساخته میشن) و اسپم پخش میشه یا حتی کلی سرویس از کار میافته!
هنوز تا الان (زمانی که مقاله نوشته شده) هیچ گزارشی از اینکه این باگ واقعاً مورد سوءاستفاده قرار گرفته باشه مطرح نشده و توی لیست باگهای در حال سوءاستفاده توی دنیا هم نرفته (یک اصطلاح هست به اسم KEV یا Known Exploited Vulnerabilities، یعنی لیست آسیبپذیریهایی که بهطور فعال دارن مورد حمله قرار میگیرن). اما نکته اینجاست که معمولاً همین که یه وصله امنیتی (patch) برای یه باگ منتشر میشه، هکرها تازه متوجه میشن یه مشکل اساسی هست و دست به کار میشن بیان سراغ سرورهایی که هنوز بهروزرسانی نکردن!
راه حل سادست: باید هرچه زودتر SmarterMail رو به آخرین نسخه (اون نسخه که شماره ساختش 9413 هست) آپدیت کنین. این کار باعث میشه این باگ که اجازهی آپلود فایل بدون اعتبارسنجی درست رو میداد، بسته بشه و امنیت سرور کلی بالا بره.
یه توضیح کوتاه هم: RCE یا Remote Code Execution یعنی اجرا کردن کد از راه دور رو یه دستگاه دیگه – که معمولاً این یعنی هک کردن کامل اون سیستم!
آخرش هم بدونین که اگه سرور SmarterMail توی یه شرکت یا سازمان آپدیت نشه، عملاً یه بمب ساعتی هست برای حملات جدید سایبری و سوژهی عالی برای مجرمای سایبری.
پس اگه شما یا دوستاتون با این نرمافزار سروکار دارین، سریعاً بهشون خبر بدین که آپدیت رو بزنن و نذارن هکرها توی سرورشون سفره پهن کنن!
اگه دوست داشتین از خبرای جدید دنیای تکنولوژی باخبر بشین، TechRadar رو تو شبکههای اجتماعی مثل TikTok و WhatsApp هم دنبال کنین. کلی تحلیل و بررسی و خبر جدید اونجا پیدا میکنین!
منبع: +