ASUS، آسیب‌پذیری‌های RCE حیاتی در DriverHub را وصله کرد

security news

ASUS به‌روزرسانی‌هایی را برای رفع دو نقص امنیتی که DriverHub را تحت تأثیر قرار می‌دهند، منتشر کرده است که در صورت اکسپلویت موفقیت‌آمیز، می‌توانند به مهاجم اجازه دهند از نرم‌افزار برای اجرای کد از راه دور به عنوان بخشی از یک حمله تک‌کلیکی استفاده کند.

این نقص  امنیتی توسط پژوهشگر امنیتی “MrBruh” کشف شد که متوجه شد این نرم‌افزار اعتبارسنجی ضعیفی از دستورات ارسالی به سرویس پس‌زمینه DriverHub دارد. این امر به محقق اجازه داد تا با استفاده از آسیب‌پذیری‌های زیر یک زنجیره بهره‌برداری ایجاد کند که در صورت ترکیب، به دور زدن مبدا و اجرای کد از راه دور در هدف منجر می‌شوند. نقص‌های شناسایی‌شده به شرح زیر هستند:

  1. CVE-2025-3462 (امتیاز CVSS: 8.4): آسیب‌پذیری خطای اعتبارسنجی مبدأ که ممکن است به منابع غیرمجاز اجازه دهد تا از طریق درخواست‌های HTTP دستکاری‌شده با ویژگی‌های نرم‌افزار تعامل داشته باشند.
  2. CVE-2025-3463 (امتیاز CVSS: 9.4): آسیب‌پذیری اعتبارسنجی نامناسب گواهی که ممکن است به منابع نتمعتبر اجازه دهد تا از طریق درخواست‌های HTTP دستکاری‌شده بر رفتار سیستم تأثیر بگذارند.

DriverHub ابزاری است که برای شناسایی خودکار مدل مادربرد رایانه و نمایش به‌روزرسانی‌های لازم درایور برای نصب بعدی با برقراری ارتباط با سایت اختصاصی میزبانی شده در “driverhub.asus[.]com” طراحی شده است. بر اساس بولتن امنیتی، نقص مذکور محدود به مادربردها است و بر لپ‌تاپ‌ها، رایانه‌های رومیزی یا سایر نقاط پایانی تأثیر نمی‌گذارد و با باز کردن ASUS DriverHub و سپس کلیک بر روی دکمه “Update Now” می‌توان به آخرین به‌روزرسانی نرم‌افزار دسترسی پیدا کرد.

https://www.bleepingcomputer.com/news/security/asus-driverhub-flaw-let-malicious-sites-run-commands-with-admin-rights
https://thehackernews.com/2025/05/asus-patches-driverhub-rce-flaws.html