چکیده

در روتر Tenda W20E نسخه 15.11.0.6 یک آسیب‌پذیری شناسایی شده است. این آسیب‌پذیری مربوط به تابع formSetDebugCfg بوده و از طریق پارامتر enable امکان تزریق فرمان (Command Injection) وجود دارد.

این ضعف امنیتی با شناسه CVE-2025-44865 ثبت شده و امکان اکسپلویت آن از راه دور (Remote) وجود دارد.

توضیحات

این آسیب‌پذیری به مهاجم اجازه می‌دهد با ارسال یک درخواست ساختگی، فرمان‌های دلخواه خود را اجرا کند. طبق طبقه‌بندی CWE، این آسیب‌پذیری در دسته CWE-77  قرار می گیرد؛ یعنی سیستم فرمان‌هایی را با استفاده از ورودی‌های کنترل‌نشده ایجاد کرده و این ورودی‌ها به‌درستی فیلتر یا خنثی‌سازی نمی‌شوند، که ممکن است منجر به اجرای ناخواسته‌ی فرمان شود.

این آسیب‌پذیری می‌تواند محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترس‌پذیری (Availability) سیستم را به خطر بیندازد.

اکسپلویت این آسیب پذیری آسان توصیف شده است. تا این لحظه هیچ راهکار رسمی برای رفع این آسیب‌پذیری اعلام نشده است.

CVSS

Score Severity Version Vector String
6.3 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

لیست محصولات آسیب پذیر

Versions Product
15.11.0.6 Tenda W20E

نتیجه گیری

تا این لحظه هیچ راهکار رسمی برای رفع این آسیب‌پذیری اعلام نشده است.

توصیه می‌شود دستگاه آسیب‌پذیر با یک محصول جایگزین تعویض شود تا از خطر احتمالی جلوگیری گردد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-44865
  2. https://www.cvedetails.com/cve/CVE-2025-44865/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-44865
  4. https://vuldb.com/?id.307114
  5. https://nvd.nist.gov/vuln/detail/CVE-2025-44865
  6. https://cwe.mitre.org/data/definitions/77.html
  7. https://github.com/Summermu/VulnForIoT/blob/main/Tenda_W20E/formSetDebugCfg_enable/readme.md

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *