- شناسه CVE-2025-10948 :CVE
- CWE-120, CWE-119 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 25, 2025
- به روز شده: سپتامبر 25, 2025
- امتیاز: 8.8
- نوع حمله: Buffer Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: MikroTik
- محصول: RouterOS
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری از نوع سرریز بافر (Buffer Overflow) در MikroTik RouterOS نسخه 7، در تابع parse_json_element فایل /rest/ip/address/print درکامپوننت libjson.so شناسایی شده است که امکان خرابی حافظه (Memory Corruption) را برای مهاجمان احراز هویتشده فراهم میکند. این ضعف با دستکاری JSON مخرب از راه دور، منجر به حلقه بینهایت (Infinite Loop)، انکار سرویس (DoS) یا اجرای کد (Code Execution) میشود.
توضیحات
آسیبپذیری CVE-2025-10948 در MikroTik RouterOS بهعنوان یک ضعف در مدیریت طول حافظه، مطابق با CWE-120 و CWE-119 طبقهبندی میشود. این ضعف در کتابخانه libjson.so و بهطور مشخص در تابع parse_json_element رخ میدهد؛ جایی که در پردازش توالیهای Unicode escape ، طول باقیمانده بهدرستی اعتبارسنجی نمیشود. در نتیجه، اگر ورودی ناقص باشد، وضعیت درونی تجزیه رشته دچار خرابی شده و حلقه اصلی جستجوی پایان رشته وارد چرخه بینهایت میشود. این موضوع میتواند منجر به کرش یا خرابی حافظه شود و امکان انکار سرویس (DoS) یا حتی در شرایط پیشرفتهتر، اجرای کد از راه دور (RCE) را فراهم کند.
نسخه آسیبپذیر از این کتابخانه در RouterOS 7 شناسایی شده و مقادیر هش مرجع عبارتاند از:
MD5: c6e0f91c84de5e261c7f2decbf51fad3
SHA256: b6c00cb53461ed70610e53d11bb2c8a36868accbd55142a2ac5992c97fbe4cf4
اکسپلویت این ضعف با ارسال یک درخواست HTTP POST به اندپوینت مدیریتی /rest/ip/address/print انجام میشود که بدنه JSON عمداً ناقص یا با فرمت بد است. این یک نمونه ساده پیلود است که باعث کرش پارسر میشود: {“0”:”\u0\0\”0}
در این نمونه، توالی \u ناقص است، بایتهای null (0/) تزریق شدهاند و نقلقول پایانی وجود ندارد؛ همین موضوع باعث ورود تجزیهکننده به حلقه بینهایت میشود. کد اثبات مفهومی (PoC) آن نیز در GitHub منتشر شده و تنها با یک فرمان curl قابل اجرا است.
این آسیبپذیری از راه دور، با پیچیدگی پایین و نیاز به دسترسی به رابط مدیریتی قابل بهرهبرداری است و در برخی پیکربندیها حتی با احراز هویت پایه null هم اجرا میشود. پیامدها شامل از نقض در دسترسپذیری (DoS)، نقض محرمانگی از طریق دسترسی به حافظه، آسیب به یکپارچگی با خرابی دادهها و در سناریوهای پیشرفتهتر، اجرای کد از راه دور (RCE) است. تا لحظه نگارش این گزارش، پچ رسمی از سوی MikroTik منتشر نشده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P |
| 8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
| 8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
| 9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at 7 | RouterOS |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که MikroTik RouterOS را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Product |
| 2,410 | MikroTik RouterOS |
نتیجه گیری
این آسیبپذیری در MikroTik RouterOS، به دلیل سرریز بافر در تجزیهکننده JSON (libjson.so)، تهدیدی جدی برای روترهای شبکه ایجاد میکند که میتواند منجر به انکار سرویس (DoS)، فساد حافظه (memory corruption)، یا اجرای کد (code execution) از راه دور شود. برای کاهش ریسک و جلوگیری از بهرهبرداری، اقدامات زیر توصیه میشود:
- بهروزرسانی فریم ور: وبسایت رسمی MikroTik را برای دریافت فریم ور جدید بررسی کنید و به محض انتشار بلافاصله آن را نصب کنید.
- اعتبارسنجی JSON: تمام ورودیهای JSON را قبل از پردازش اعتبارسنجی کنید و از کتابخانههای امن مانند loads با strict mode استفاده نمایید.
- محدودسازی دسترسی: دسترسی به اندپوینت /rest/ip/address/print را محدود به کاربران مجاز کنید و از احراز هویت قوی بهره ببرید.
- نظارت بر ترافیک: ترافیک HTTP به روتر را با فایروال نظارت کنید و درخواستهای JSON مشکوک \u ناقص را مسدود نمایید.
- جایگزینی دستگاه: در صورت عدم انتشار پچ، روترها را با مدلهای جدیدتر و امنتر جایگزین کنید.
- آموزش کاربران: مدیران شبکه را در مورد ریسک buffer overflow در تجزیهکنندههای JSON آگاه کنید.
اجرای این اقدامات، ریسک سرریز بافر (buffer overflow) را به حداقل رسانده و امنیت MikroTik RouterOS را تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
آسیبپذیری CVE-2025-10948 میتواند بهعنوان نقطه ورود عمل کند و مهاجم با ارسال درخواست HTTP/JSON مخرب به اندپوینت مدیریتی /rest/ip/address/print روی محصول MikroTik (که یک سرویس قابلدسترسی از شبکه است) قادر به بهره برداری از نقص است.
Execution (TA0002)
موفقیت در بهرهبرداری، خطای سرریز بافر و کرش ممکن است به اجرای کد دلخواه در کانتکست فرایند RouterOS بینجامد
Persistence (TA0003)
در صورتی که مهاجم از RCE برای نوشتن یا نصب باینری/اسکریپت استفاده کند، میتواند مکانیزمهای ماندگاری ایجاد کند (مثلاً سرویس/کریونتابع جدید، کرون، یا تغییر تنظیمات بوت) تا پس از ریبوت دستگاه نیز حضورش حفظ شود
Privilege Escalation (TA0004)
اگر اجرای کد در سطح کاربر محدود باشد، مهاجم میتواند از طریق اصلاح فایلهای سیستمی یا سوءاستفاده از آسیبپذیریهای محلی دیگر، امتیازات خود را به سطح root/system ارتقاء دهد تا دسترسی کامل به تنظیمات و کلیدهای سیستم بهدست آورد.
Defense Evasion (TA0005)
در صورت اجرای کد، مهاجم میتواند با پاکسازی لاگها، غیرفعالسازی مکانیزمهای لاگبرداری یا تغییر پارامترهای امنیتی مدیریت، شواهد بهرهبرداری را پنهان کند
Lateral Movement (TA0008)
در صورت بهدستآوردن کنترل روتر، مهاجم میتواند ترافیک را بازمسیر دهد، تونلسازی کند یا سرویسهای شبکهای را برای دسترسی به بخشهای دیگر شبکه استفاده کند.
Impact (TA0040)
پیامدها شامل از دسترس خارج شدن سرویسها (DoS) بهواسطه کرش پارسر، تخریب یا تغییر پیکربندی شبکه، نشت یا فساد دادههای حافظه و در بدترین حالت اجرای کد مخرب با پیامدهای تخریبی یا توقف سرویسهای حیاتی است. این وضعیت میتواند در دسترسی، یکپارچگی و محرمانگی زیرساخت شبکه اختلال جدی ایجاد کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-10948
- https://www.cvedetails.com/cve/CVE-2025-10948/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-10948
- https://vuldb.com/?submit.652387
- https://vuldb.com/?id.325818
- https://vuldb.com/?ctiid.325818
- https://github.com/a2ure123/libjson-unicode-buffer-overflow-poc
- https://github.com/a2ure123/libjson-unicode-buffer-overflow-poc#technical-proof-of-concept
- https://nvd.nist.gov/vuln/detail/CVE-2025-10948
- https://cwe.mitre.org/data/definitions/120.html
- https://cwe.mitre.org/data/definitions/119.html
(CVE-2025-10948) اثبات آسیبپذیری
اطلاعات آسیبپذیری
نام آسیبپذیری: MikroTik RouterOS – parse_json_element (libjson.so) buffer overflow
CVE-2025-10948: CVE شناسه
شدت: بالا (memory corruption → احتمال RCE)
نرمافزار آسیبپذیر : MikroTik RouterOS 7 (v7.x) —libjson.so کامپوننت مورد استفاده در REST API
نسخههای دقیق توسط سازنده اعلام نشده استنسخه آسیب پذیر:
شرح مشکل:
یک آسیبپذیری با ماهیت سریز بافر در تابع پردازش JSON (parse_json_element) داخل libjson.so وجود دارد. ارسال JSONهای دستساز حاوی توالیهای Unicode نامعتبر میتواند باعث دسترسی خارج از مرز حافظه و فساد حافظه شود. این فساد حافظه میتواند دستگاه را کرش کند یا در صورت وجود زنجیره اکسپلویت مناسب منجر به اجرای کد از راه دور (RCE) گردد.
محیط آزمایش / پیشنیازها
برای بازتولید PoC نیاز است:
– دسترسی شبکه به APIهای REST دستگاه RouterOS (نقاط انتهایی /rest).
– دستگاه RouterOS 7 با libjson آسیبپذیر
– امکان ارسال درخواست POST مخرب
در مواقعی ممکن است احراز هویت مورد نیاز نباشد، بنابراین دستگاههای دارای REST API در دسترس شبکه در معرض خطراند.
اثبات مفهوم (PoC):
نمونه درخواست تریگر کننده آسیب پذیری در زیر آورده شده است (مثال):
POST /rest/ip/address/print HTTP/1.1
Host: x.x.x.x
Content-Type: application/json
{“0″:”\u0\0\\”0”}
اسکریپت موجود برای اکسپلویت این آسیب پذیری در کل یک تستکنندهساده برای رابط REST دستگاه هدف است. اول یک GET به https://<IP>/rest/system/resource میفرستد تا وضعیت پایه (مثل وجود کلید cpu) را بگیرد و پاسخ را ذخیره کند، بعد یک POST ارسال میکند — یا محتوای باینری از فایل payload.bin (در صورت انتخاب شما) یا یک JSON جایگزین ایمن — و خروجی و کد وضعیت HTTP را لاگ میگیرد، سپس دوباره یک GET اجرا میکند تا ببیند پس از ارسالِ POST وضعیت سرویس تغییر کرده (مثلاً کرش یا ناپاسخدهی) یا نه. تمام پاسخها در فایلهای محلی ذخیره میشوند تا قابل بررسی باشند.
توضیح فنی
پردازش ناقص توالیهای Unicode در کتابخانه libjson موجب خواندن یا نوشتن خارج از محدوده بافر میشود. این شرایط باعث کرش فرآیند یا فساد ساختار حافظه میشود که در صورت وجود زنجیره اکسپلویت میتواند به اجرای کد منجر شود. مخاطرات زمانی افزایش مییابند که REST API از شبکههای غیرقابل اعتماد در دسترس باشد.
نتیجه مورد انتظار
– پردازش ورودیهای JSON باید بهصورت ایمن و مقاوم در برابر توالیهای نامعتبر Unicode انجام شود.
– درخواستهای ناقص یا مخرب باید بدون کرش دستگاه رد یا بهصورت امن هندل شوند.
رفع مشکل / کاهش خطر
– مسدود یا محدود کردن دسترسی به REST API از شبکههای غیرقابل اعتماد؛ اعمال قوانین ACL و فایروال برای پورتهای مدیریت.
– در صورت امکان REST API/HTTP(S) مدیریت را تا زمان انتشار پچ غیرفعال کنید.
– پیگیری اطلاعیههای MikroTik و اعمال بهروزرسانیهای RouterOS 7.x که به libjson/CVE-2025-10948 مربوط هستند.
– تقویت لایه مدیریت، محدود کردن سطح دسترسی و مانیتورینگ درخواستهای غیرعادی به نقاط انتهایی /rest/*.
پاسخ به حادثه
– در صورت مشکوک بودن بهرهبرداری: دستگاه را از شبکههای غیرقابل اعتماد ایزوله کنید.
– جمعآوری مدارک فرار (pcap/netflow)، لاگها و درصورت امکان core dump برای تحلیل مفید است
– در صورت شواهد نفوذ یا رفتار نامتعارف، دستگاه را بازسازی (reimage) کنید و پس از اعمال پچ، آن را مجدداً راهاندازی نمایید
زنجیره حمله
در شکل شماره 1 یک زنجیره حمله نمونه برای بهره برداری از این آسیب پذیری آورده شده است.

نتیجه بررسی POC در محیط آزمایشگاه
تیم فنی Vulnerbyte اقدام به اجرای این POC روی محیط ایزوله
آزمایشگاه کرده و قابلیت تکرار آن مورد تایید است. در شکل 2 میتوان ارسال پیلود مخرب به میکروتیک Os آسیب پذیر را دید.

شکل شماره 3 کرش شدن سیستم را در شکست عملیات اتصال به Microtic OS آسیب پذیر نشان میدهد.


منابع
- https://nvd.nist.gov/vuln/detail/CVE-2025-10948
- https://github.com/a2ure123/libjson-unicode-buffer-overflow-poc
- https://github.com/advisories/GHSA-xfr2-wmjg-pmwj
MikroTik RouterOS (libjson / REST API buffer overflow)
CVE ID: CVE-2025-10948
Severity: High (memory corruption → potential RCE)
Affected Systems:
- MikroTik RouterOS 7 (v7.x) — libjson.so used by REST API (
/rest/ip/address/print). Specific builds not published.
Patched In:
- Vendor patch pending / monitor MikroTik advisories.
References:
- https://nvd.nist.gov/vuln/detail/CVE-2025-10948
- https://github.com/a2ure123/libjson-unicode-buffer-overflow-poc
- https://github.com/advisories/GHSA-xfr2-wmjg-pmwj
Description
A buffer overflow in parse_json_element (libjson.so) triggered by malformed Unicode escape sequences in JSON sent to the REST API can cause out-of-bounds memory access and memory corruption, leading to device crashes and — depending on exploit chain and build — potential remote code execution.
Prerequisites
- Network access to RouterOS REST API (
/restendpoints). - Devices with exposed/accessible REST API are at risk.
Proof of Concept (PoC)
POST /rest/ip/address/print HTTP/1.1
Content-Type: application/json
{"0":"\u0\0\\"0"}
(See PoC repository for reproduction steps.)
Expected Result
- REST API input parsing should safely handle Unicode escape sequences without causing memory corruption.
- Malformed JSON should be rejected or safely handled without crashing the device.
Mitigation
- Immediate: Block/restrict access to REST API from untrusted networks; apply ACLs/firewall rules to management ports.
- Short-term: Disable REST API/HTTP(S) management if feasible until vendor patch is available.
- Long-term: Apply vendor RouterOS updates that address libjson/CVE-2025-10948 when released; harden management plane and monitor for malformed
/rest/*requests.
Post-Incident Response
- If exploitation is suspected:
- Isolate the affected device from untrusted networks.
- Collect pcap/logs/core dumps for analysis and preserve triggering requests.
- Rebuild/reimage device if compromise or persistent instability is observed; apply patched build when available.
Disclaimer
This information is provided for educational and defensive security purposes only. Do not exploit this vulnerability on systems without explicit authorization.
بررسی آماری آسیب پذیری CVE-2025-5196 در کشور ایران
محصول آسیب پذیر: MikroTik RouterOS
1- میزان استفاده در ایران بر اساس سایت های آمار مرتبط با محصول
برای MikroTik هیچ سایت رسمی آمار محصول در دسترس عمومی وجود نداره که به بررسی میزان استفاده از این محصول در ایران پرداخته باشد.
2- میزان استفاده در ایران بر اساس شاخص های اسکن اینترنتی
براساس شاخصهای اسکن اینترنتی، حضور MikroTik RouterOS در ایران قابلتوجه است: سرویس Shodan حدود چهار میلیون رکورد MikroTik را در سطح جهان فهرست کرده و نسخهها/دستگاههای متعددی از RouterOS را نمایه میکند، و از میان کشورها Shodan بیش از ~10 هزار ورودی مرتبط با MikroTik را برای ایران نشان میدهد (اعداد نمایهشده نشاندهنده دستگاههای «قابل مشاهده از اینترنت» هستند، نه لزوماً کل نصبشدهها). shodan.io+1 علاوه بر این، تحلیلهای فعال اسکنگر Censys و پژوهشهای آکادمیک نیز از وجود هزاران دستگاه RouterOS در ایران خبر میدهند و نشان میدهند که MikroTik هم در محیطهای خانگی/SMB و هم در سطوح سازمانی و ISP در ایران بهطور گستردهای استفاده میشود؛ با این حال باید تأکید کرد که ارقام شاخصها بازتاب «نمایهپذیری اینترنتی» هستند و برای برآورد دقیقِ تعداد نصبشدهها باید اسکنهای هدفمند، همپوشانی با inventory داخلی و تحلیل AS/ISP انجام شود.
3- میزان استفاده در ایران بر اساس موتورهای جستجو
|
تعداد در زمان نگارش گزارش |
دورک | موتور جستجو |
|
6720 |
site:.ir “mikrotik routerOS” | |
| 1680000 | site:.ir “میکروتیک “ |
|
| 21100 | site:.ir “mikrotik routerOS” |
Bing |
4- وجود نمایندگی در ایران
در حال حاضر، شرکت MikroTik هیچ نماینده یا توزیعکننده رسمی ثبتشدهای در ایران ندارد و نام هیچ شرکت ایرانی در فهرست Authorized Distributors یاCertified Training Centers این برند در وبسایت رسمی MikroTik درج نشده است. با این حال، بازار داخلی ایران از طریق نمایندگان غیراسمی و واردکنندگان واسط (عمدتاً از کشورهای همسایه مانند امارات و ترکیه) فعال است و محصولات MikroTik بهصورت گسترده در فروشگاههای تجهیزات شبکه عرضه میشوند. همچنین تعداد قابلتوجهی از متخصصان و مهندسان ایرانی دارای گواهیهای رسمی MikroTik نظیر MTCNA، MTCRE و MTCWE هستند و در قالب مشاوره، آموزش و پشتیبانی فنی، خدمات مرتبط با RouterOS را در کشور ارائه میدهند. بنابراین، اگرچه نمایندگی رسمی وجود ندارد، اما اکوسیستم فنی و تجاری MikroTik در ایران بسیار فعال و خودکفا عمل میکند.
5- میزان استفاده بر اساس گزارشات تحقیقات بازار برای این محصول در ایران
براساس دادههای منتشرشده از Statista (2024) و IDC Global Network Equipment Market Report (Q2–2025)، بازار تجهیزات شبکه در خاورمیانه و شمال آفریقا رشد سالانه حدود ۸.۵٪ را تجربه کرده و برند MikroTik در رده تجهیزات SMB و SOHO routers سهم قابلتوجهی از بازار ایران را در اختیار دارد. در گزارشهای منطقهای، تخمین زده میشود ۱۰ تا ۱۵٪ از روترهای مورد استفاده در بخشهای خانگی و تجاری کوچک در ایران متعلق به MikroTik باشد. این سهم ناشی از قیمت پایینتر، انعطافپذیری در تنظیمات RouterOS و حضور گسترده نمایندگان و فروشندگان محلی است. همچنین دادههای غیررسمی از شبکه نمایندگان MikroTik در ایران (MTCNA/MTCRE certified consultants) نشان میدهد که ایران یکی از پنج بازار بزرگ MikroTik در منطقه خاورمیانه محسوب میشود. هرچند هیچ مرجع رسمی فروش عمومی از سوی MikroTik منتشر نشده، ولی تحلیل روند بازار توسط IDC و Statista تأیید میکند که حضور MikroTik در ایران پایدار و در حال افزایش است.
منابع
- https://www.shodan.io/search/facet?facet=country&query=mikrotik
- https://censys.com/blog/irans-internet-a-censys-perspective
- https://www.statista.com/statistics/1258700/mena-network-equipment-market-size
- https://www.idc.com/getdoc.jsp?containerId=prMETA29934
- https://www.gartner.com/en/documents/market-share-enterprise-network-equipment-2023
