プラットフォーム
dotnet
コンポーネント
dynamics-365-sales
CVE-2025-21177は、Microsoft Dynamics 365 Salesにおけるサーバーサイドリクエストフォージェリ(SSRF)の脆弱性です。認証された攻撃者は、この脆弱性を悪用することで、ネットワーク上のリソースに不正にアクセスし、権限を昇格させることが可能です。影響を受けるバージョンは、バージョンが不明です。Microsoftは、この脆弱性を修正した最新バージョンへのアップデートを推奨しています。
このSSRF脆弱性は、攻撃者がDynamics 365 Salesインスタンスから内部ネットワーク上の機密情報にアクセスすることを可能にします。攻撃者は、内部APIエンドポイント、データベース、または他の機密データが保存されているシステムをターゲットにすることができます。成功した場合、攻撃者は機密情報を盗み出し、システムを制御し、さらなる攻撃を実行する可能性があります。この脆弱性は、組織の内部ネットワークへの侵入経路となり、広範囲な損害を引き起こす可能性があります。SSRF攻撃は、内部ネットワークのセキュリティ境界をバイパスするため、特に危険です。
CVE-2025-21177は、2025年2月6日に公開されました。現時点では、この脆弱性を悪用する公開されているPoCは確認されていません。CISAのKEVリストへの登録状況は不明です。この脆弱性は、認証が必要なため、攻撃者はDynamics 365 Salesへのアクセス権を得る必要があります。ただし、認証情報を盗むことができれば、SSRF攻撃を実行することが可能です。
Organizations heavily reliant on Microsoft Dynamics 365 Sales for their sales operations are at significant risk. Specifically, deployments with overly permissive network configurations or users with excessive privileges are particularly vulnerable. Shared hosting environments where Dynamics 365 Sales instances share network resources also face increased risk.
• windows / dotnet: Monitor Dynamics 365 Sales logs for outbound requests to internal IP addresses or unusual domains. Use PowerShell to check for suspicious scheduled tasks or processes related to Dynamics 365 Sales.
Get-Process -Name "Dynamics365Sales*" | Select-Object -ExpandProperty CommandLine• generic web: Monitor web server access logs for requests originating from Dynamics 365 Sales to internal resources. Examine response headers for signs of SSRF exploitation. • database (mysql, redis, mongodb, postgresql): If Dynamics 365 Sales connects to a database, monitor database logs for unusual queries or access patterns originating from the Dynamics 365 Sales application.
disclosure
エクスプロイト状況
EPSS
0.53% (67% パーセンタイル)
CISA SSVC
CVSS ベクトル
Microsoftは、CVE-2025-21177を修正した最新バージョンへのアップデートを推奨しています。バージョンが不明なため、Dynamics 365 Salesの構成を慎重に確認し、不要なネットワークアクセスを制限することが重要です。WAF(Web Application Firewall)を導入し、SSRF攻撃を検知・防御するルールを設定することも有効です。また、ネットワークセグメンテーションを実施し、Dynamics 365 Salesインスタンスを他の重要なシステムから分離することで、攻撃の影響範囲を限定することができます。アップデートが困難な場合は、ネットワークアクセス制御リスト(ACL)を使用して、Dynamics 365 Salesからの外部へのアクセスを制限することを検討してください。
Microsoft は Dynamics 365 Sales のセキュリティ更新プログラムを公開しました。特権昇格の脆弱性を修正するために、最新バージョンをインストールすることをお勧めします。詳細と具体的な手順については、Microsoft セキュリティ速報を参照してください。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-21177は、Microsoft Dynamics 365 Salesにおいて、認証済み攻撃者がネットワーク上で権限を昇格させるサーバーサイドリクエストフォージェリ(SSRF)の脆弱性です。
Dynamics 365 Salesのバージョンが不明ですが、最新バージョンにアップデートされていない場合は影響を受ける可能性があります。
Microsoftは、CVE-2025-21177を修正した最新バージョンへのアップデートを推奨しています。
現時点では、この脆弱性を悪用する公開されているPoCは確認されていません。
Microsoftのセキュリティアドバイザリページで確認できます。
packages.lock.json ファイルをアップロードすると、影響の有無を即座にお知らせします。