🔒 پچ امنیتی CKEditor در دیانان،
✅ رفع کامل آسیبپذیری بحرانی CVE-2025-64095 بدون ارتقای هسته
شرکت دیاِناِن پلاس آماده ارائه
پشتیبانی فنی و امنیتی فوری وبسایت شماست.
اگر مایل به اجرای حرفهای پچ هستید،
با ما تماس بگیرید.
منابع رسمی: GitHub (GHSA) | NVD – CVE-2025-64095 | گزارش مرکز ماهر
یک آسیبپذیری بسیار خطرناک در مؤلفه CKEditorProvider با شناسه CVE-2025-64095 گزارش شده است که با شدت Critical (10 از 10) ارزیابی گردیده. این نقص میتواند به آپلود بدون احراز هویت و بازنویسی فایلها منجر شود و مسیر را برای وب-شل/بکدور، defacement (تغییر چهره عمومی سایت)، سرقت داده، و در برخی سناریوهای سازمانی حتی نفوذ جانبی به شبکههای داخلی (lateral movement) هموار کند. درنتیجه، مهاجم میتواند به اجرای کد در سرور، دستکاری محتوا و درز اطلاعات دست یابد. ارجاعات رسمی: GHSA، NVD و گزارش مرکز ماهر (برای دستگاههای دولتی و نهادهای حساس، مبنای اقدام فوری).
⚠️ نکته کلیدی: این پچ راهکاری فوری و مستقل از ارتقای هسته است؛ یعنی بدون نیاز به ارتقای DNN قابل نصب بوده و ریسک را بهسرعت کاهش میدهد. ارتقای هسته به 10.1.1+ توصیه بلندمدت است، اما پیشنیاز پچ نیست.
📦 نسخهها و محصولات تحت تأثیر
- تمام نسخههایی از DNN که CKEditor/CKFinder دارند (از جمله سریهای 7، 8 و 9).
- در هستهٔ 10.1.1 و بالاتر مشکل در سورس اصلی رفع شده است؛ با اینحال، نصب این پچ روی نسخههای پایینتر و حتی پس از ارتقا نیز بیخطر است و تداخلی با هسته ایجاد نمیکند.
- این پچ فقط مؤلفهٔ CKEditor/CKFinder را ایمنسازی میکند و هیچ تغییری در DLLها/ساختار هسته ایجاد نمیکند.
- پچ توسط دیاِناِن پلاس طراحی/منتشر شده و با نسخههای بسیار قدیمی CKEditor نیز سازگار است؛ بنابراین برای سایتهای قدیمی هم پوشش حفاظتی ایجاد میکند.
- این رویکرد مخصوص سایتهایی است که فعلاً امکان ارتقای هسته ندارند؛ چراکه ارتقا معمولاً بهدلیل وابستگی پوسته، ماژولها و پروایدرهای ثالث، فرایندی زمانبر است.
مرحله ۱: دریافت پچ امنیتی
پچ امنیتی نصبی آمادهٔ شده توسط دیاِناِن پلاس:
⤓ دانلود پچ: CKEditorProvider.Patch_1.0.0_Install_Dnnplus.ir.zip
مرحله ۲: نصب از بخش افزونهها (Extensions)
- به پنل مدیریت DNN وارد شوید و به بخش Extensions بروید.
- Install Extension را انتخاب کرده و فایل
CKEditorProvider.Patch_1.0.0_Install_Dnnplus.ir.zip را بارگذاری کنید.
- مراحل نصب را تا پایان دنبال کنید و یکبار صفحه را Refresh کنید. در صورت نیاز، Recycle برنامه کاربردی انجام شود.
- پچ صرفاً مؤلفهٔ CKEditor/CKFinder را ایمنسازی میکند؛ هسته و سایر ماژولها بدون تغییر باقی میمانند.
✅ نتیجهٔ نصب: مسیرهای آپلود/مرور CKEditor بهشکل ایمن مدیریت میشوند و ریسک آپلود ناشناس، بازنویسی فایل و سوءاستفاده زنجیرهای (وب-شل، بکدور، تزریق، دیفِیس، سرقت داده و نفوذ جانبی) برطرف میگردد.
سوالات پرتکرار
۱) آیا این پچ روی همهٔ نسخههای 7، 8 و 9 و حتی پس از ارتقا به 10.1.1+ مشکلی ایجاد میکند؟
خیر. پچ برای نسخههای DNN که CKEditor دارند طراحی شده و هیچ تغییری در هسته نمیدهد. پس از ارتقا هم ناسازگاری ندارد و در صورت عدم نیاز میتوان آن را حذف کرد.
۲) آیا نصب پچ بهمعنای الزام به ارتقا در آینده است؟
خیر. این پچ یک راهحل مستقل و فوری برای کاهش ریسک است. ارتقا به 10.1.1+ توصیه بلندمدت برای همراستاسازی کامل با هستهٔ جدید است، اما پیشنیاز پچ نیست.
۳) آیا افراد غیرفنی میتوانند پچ را نصب کنند؟
فرآیند نصب ساده است، اما با توجه به تعدد پچها و اقتضائات امنیتی، بهویژه در سازمانها، توصیه میشود نصب و اطمینان از پوشش ریسکها توسط تیم پشتیبانی دیاِناِن پلاس انجام شود. در این حالت، مسئولیت امنیتی فرایند بهطور رسمی بر عهدهٔ تیم ماست و خیال مدیران فناوری/انفورماتیک از پاسخگویی و پایداری راحت خواهد بود.
۴) آیا این پچ با پوستهها، ماژولها و پروایدرهای ثالث تداخل دارد؟
خیر. پچ منحصر به CKEditor/CKFinder است و معماری هسته/پوسته/ماژولها را تغییر نمیدهد. بااینحال، بهترین روال حرفهای، نصب نخست در محیط staging است.
۵) اگر پچ را نصب نکنم، چه ریسکی میپذیرم؟
ریسک defacement، آپلود وب-شل/بکدور، تزریق اسکریپت، سرقت داده، دسترسی غیرمجاز به سرور و در سازمانهای بزرگ، احتمال نفوذ جانبی به شبکههای داخلی وجود دارد. این ریسکها میتوانند پیامدهای حقوقی/اعتباری جدی بههمراه داشته باشند.
۶) آیا نیاز به لاگ یا مانیتورینگ ویژه دارم؟
پایش لاگهای DNN و Event Viewer و تعریف هشدار برای الگوهای آپلود/درخواست غیرعادی توصیه میشود. استفاده از آنتیویروس روی پوشههای آپلود نیز مفید است.
رفرنسها
- اعلان امنیتی GitHub (GHSA) – Dnn.Platform
- National Vulnerability Database – CVE-2025-64095
- مرکز ماهر – اعلام و الزام اقدامات اصلاحی برای نهادهای دولتی/حساس
برای اطلاع از نسخههای بومی هسته و پچهای امنیتی جدید، دانلودهای DNN پلاس و کانال تلگرام را دنبال کنید.