آسیبپذیری KnowledgeDeliver و حمله از طریق ViewState
خلاصهٔ کاملتر
در اواخر سال ۲۰۲۵، تیم Mandiant در جریان رسیدگی به یک حادثه امنیتی، یک آسیبپذیری بحرانی در KnowledgeDeliver کشف کرد؛ یک سیستم مدیریت یادگیری (LMS) ساخت شرکت Digital Knowledge که عمدتاً در ژاپن استفاده میشه. این آسیبپذیری که با شناسه CVE-2026-5426 ردیابی میشه، به مهاجم اجازه میده بدون هیچ احراز هویتی، کد دلخواه روی سرور اجرا کنه (Remote Code Execution).
مشکل اصلی اینه که تمام نسخههای KnowledgeDeliver نصبشده قبل از ۲۴ فوریه ۲۰۲۶، از یک فایل web.config استاندارد با مقادیر machineKey ثابت و یکسان استفاده میکردن. در ASP.NET، این کلیدها برای رمزنگاری و امضای دادهها از جمله ViewState (مکانیزمی برای حفظ وضعیت صفحه بین درخواستها) به کار میرن. وقتی یه مهاجم این کلید رو داشته باشه، میتونه یک پیلود مخرب بسازه و از طریق پارامتر __VIEWSTATE در یک درخواست HTTP ارسالش کنه تا سرور اون رو deserialize کنه و کد اجرا بشه.
پس از به دست گرفتن کنترل سرور، مهاجمان چند مرحله پس از نفوذ رو اجرا کردن. اول یک وبشل درونحافظهای به اسم BLUEBEAM (معروف به Godzilla) روی سرور مستقر شد. این بدافزار کاملاً داخل پروسه w3wp.exe (پروسه کارگر IIS) اجرا میشه و روی دیسک فایلی ذخیره نمیکنه، به همین دلیل آنتیویروسهای معمولی قادر به شناساییاش نیستن.
در مرحله بعد، مهاجمان دسترسی کامل به دایرکتوری وب رو با icacls برای «همه» فعال کردن و بعد یک فایل جاوااسکریپت در اپلیکیشن رو دستکاری کردن. این اسکریپت دستکاریشده دو کار انجام میداد: یک هشدار امنیتی جعلی نشون میداد که از کاربران میخواست یک «افزونه احراز هویت» نصب کنن، و بهصورت مخفیانه یک اسکریپت مخرب از سرور مهاجم بارگذاری میکرد. نهایتاً کاربران فریب خوردن و یک نصبکننده جعلی دانلود کردن که Cobalt Strike BEACON رو روی سیستمشون نصب میکرد.
برای شناسایی این حملات، مندیانت چند روش پیشنهاد میده. یکی از مهمترینها نظارت بر لاگ رویداد ویندوز با Event ID 1316 هست. رویداد با پیام Viewstate was invalid نشون میده که چک یکپارچگی پاس شده و احتمالاً deserialization موفق بوده. همچنین باید فرایندهای فرزند مشکوک از w3wp.exe مثل cmd.exe یا powershell.exe رصد بشن. یک نشانه جالب دیگه، User-Agentهای غیرعادی هستن که از دو رشته شناساگر مختلف به هم چسبیده تشکیل شدن:
Mozilla/5.0 (Windows NT 6.1) AppleWebKit/537.2 ... Safari/537.2 Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 ... Chrome/121.0.0.0 Safari/537.36
برای رفع مشکل، باید فوری یک machineKey منحصربهفرد و رمزنگاریشده برای هر نمونه KnowledgeDeliver تولید بشه چون این تنها راه برای بیاثر کردن کلید مشترک لو رفتهست. محدود کردن دسترسی به LMS از طریق IP و بررسی دقیق لاگها برای یافتن نشانههای نفوذ هم از اقدامات ضروری هستن.
نکات کلیدی:
- آسیبپذیری CVE-2026-5426 در KnowledgeDeliver امکان RCE بدون احراز هویت رو میده
- ریشه مشکل استفاده از machineKey یکسان در تمام نصبهاست
- مهاجمان از وبشل درونحافظهای BLUEBEAM برای فرار از شناسایی استفاده کردن
- کاربران سایت از طریق جاوااسکریپت دستکاریشده به نصب Cobalt Strike فریب داده شدن
- تولید فوری machineKey منحصربهفرد برای هر نصب، اصلیترین اقدام مقابلهای است




