چکیده

آسیب‌پذیری سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) در روتر Linksys E1200 v2 توابع apply_cgi و block_cgi از باینری httpd شناسایی شده است. در این توابع، ورودی کاربر از پارامتر CGI با نام ‎url‎ بدون بررسی محدوده حافظه (bounds checking) از طریق ‎sprintf‎ در بافرهای تک‌بایتی ‎(v36‎ و ‎v29)‎ کپی می‌شود. از آن‌جایی‌که این بافرها تنها یک بایت فضا دارند، هر ورودی غیرخالی (non-empty) منجر به سرریز بافر خواهد شد. مهاجم از راه دور می‌تواند بدون نیاز به احراز هویت با ارسال درخواست‌های HTTP مخرب، از این ضعف برای اجرای کد دلخواه (RCE) یا ایجاد انکار سرویس (DoS) سوءاستفاده کند.

توضیحات

آسیب‌پذیری ‎CVE‑2025‑60691‎ در روتر ‎Linksys E1200 v2‎ ناشی از ‎سرریز بافر مبتنی بر پشته‎ است که مطابق با ‎CWE‑121‎ طبقه بندی می شود. این ضعف در باینری ‎httpd‎ و در توابع ‎apply_cgi‎ و ‎block_cgi‎ شناسایی شده است؛ توابعی که مسئول پردازش درخواست‌های CGI مرتبط با مسیرهایی مانند ‎/cgi-bin/tmBlock.cgi‎ و ‎/cgi-bin/hndBlock.cgi‎ در رابط وب مدیریتی روتر هستند.

منشأ آسیب‌پذیری در نحوه‌ی پردازش ورودی‌های کاربر از پارامتر CGI با نام ‎”url”‎ است. در این توابع، مقدار دریافتی از ‎get_cgi(“url”)‎ مستقیماً در بافرهای بسیار کوچک (تک‌بایتی) ‎v36‎ و ‎v29‎ کپی می‌شود، بدون آن‌که بررسی‌ روی اندازه یا طول داده انجام گیرد. از آنجا که این بافرها تنها یک بایت فضا دارند، حتی ورود هر مقدار غیرخالی (non‑empty input) منجر به نوشتن داده فراتر از مرز حافظه و در نتیجه سرریز بافر در پشته می‌شود.

مهاجم از راه دور می‌تواند بدون نیاز به احراز هویت، با ارسال درخواست‌های ‎HTTP POST‎ حاوی پارامتر ‎url‎ با داده‌های دلخواه و دستکاری‌شده، از این ضعف برای اجرای کد دلخواه (‎RCE‎) یا ایجاد وضعیت انکار سرویس (‎DoS‎) سوءاستفاده کند. این حمله از طریق رابط وب داخلی روتر و در صورت فعال بودن ماژول CGI قابل انجام است. پیامدهای این آسیب پذیری نقض کامل محرمانگی با دسترسی به اطلاعات پیکربندی یا داده های کاربر، یکپارچگی با تغییر تنظیمات روتر یا دستکاری ترافیک شبکه و در دسترس پذیری با کرش سرور HTTP، عملکرد غیرقابل پیش بینی و ایجاد انکار سرویس است.

کد اثبات مفهومی (‎PoC‎) عمومی این آسیب‌پذیری در مخزن ‎GitHub‎ منتشر شده و شامل ارسال یک درخواست ‎HTTP POST‎ به مسیر ‎/cgi-bin/tmBlock.cgi‎ با پارامتر ‎url=AAAA…‎ است که منجر به کرش فرآیند ‎httpd‎ یا اجرای کد می‌شود. این ضعف در نسخه‌ی فریم‌ور ‎E1200_v2.0.11.001_us.tar.gz‎ مشاهده شده و تاکنون، ‎شرکت Linksys هیچ گونه پچ یا به‌روزرسانی رسمی برای رفع آن منتشر نکرده است.

CVSS

Score Severity Version Vector String
8.8 HIGH 3.1 CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

لیست محصولات آسیب پذیر

Versions Product
E1200_v2.0.11.001_us.tar.gz Linksys E1200 v2 routers

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Linksys E1200 را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
177 site:.ir “Linksys E1200” Linksys E1200

نتیجه گیری

این آسیب‌پذیری با شدت بالا در روتر Linksys E1200 v2، از طریق سرریز بافر مبتنی بر پشته می‌تواند منجر به اجرای کد دلخواه یا انکار سرویس شود. با توجه به عدم انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • جایگزینی در صورت عدم انتشار به روزرسانی: وب‌سایت رسمی ‎Linksys‎ را به‌صورت منظم برای دریافت پچ‌های امنیتی بررسی کرده و در صورت انتشار، فوراً آن را نصب کنید. در صورت عدم انتشار به‌روزرسانی، از فریم‌ورهای پشتیبانی‌شده یا نسخه‌های جایگزین برای جایگزینی باینری آسیب‌پذیر ‎httpd‎ استفاده نمایید.
  • محدودسازی دسترسی: دسترسی به رابط وب روتر /cgi-bin/tmBlock.cgi را به IPهای لوکال (مانند 192.168.1.0/24) محدود سازید و از احراز هویت قوی (مانند HTTPS با گواهی SSL) برای تمام اندپوینت های CGI مانند cgi استفاده کنید؛ همچنین، در صورت امکان پورت (80) HTTP را در فایروال روتر (Router Firewall) مسدود کنید تا فقط دسترسی امن از طریق HTTPS برقرار باشد.
  • غیرفعال‌سازی ویژگی‌های غیرضروری: در صورتی که قابلیت‌های مسدودسازی (Blocking) مورد استفاده قرار نمی‌گیرند، ماژول‌های CGI مرتبط مانند ‎/tmBlock.cgi‎ و ‎/hndBlock.cgi‎ را در تنظیمات ‎httpd‎ غیرفعال کنید یا با استفاده از ابزارهایی مانند ‎iptables‎، درخواست‌های ‎POST‎ مشکوک را فیلتر نمایید.
  • نظارت و ثبت لاگ: از ابزارهایی مانند Syslog یا ELK Stack (Elasticsearch, Logstash, Kibana) برای مانیتورینگ لاگ‌های httpd استفاده کنید و درخواست‌های CGI با پارامتر url طولانی را با سطح جزئیات DEBUG بررسی نمایید تا تلاش‌های سرریز شناسایی شود.
  • ایزوله‌سازی روتر: روتر را پشت فایروال اپلیکیشن وب (WAF) مانند ModSecurity قرار دهید و ترافیک ورودی را با استفاده از VPN محدود سازید تا حملات از شبکه مجاور فیلتر شوند.
  • تست امنیتی: روتر را با ابزارهای تحلیل امنیتی مانند OWASP ZAP یا Burp Suite اسکن کنید تا سناریوهای سرریز CGI شناسایی شود. همچنین از روش Fuzzing (تست تصادفی ورودی) برای ارزیابی مقاومت توابع apply_cgi و block_cgi بهره ببرید.
  • آموزش کاربران: کاربران خانگی و سازمانی را درباره‌ی ریسک‌های مرتبط با سرورهای وب تعبیه‌شده (Embedded Web Servers) در روترها آگاه کنید و بر ضرورت تفکیک شبکه‌های حیاتی یا IoT از LAN اصلی تأکید نمایید.

اجرای این اقدامات، به‌ویژه محدودسازی دسترسی و نظارت مداوم تا زمان انتشار پچ رسمی، ریسک بهره‌برداری از این آسیب‌پذیری را به‌شدت کاهش داده و سطح امنیت روترهای Linksys E1200 v2 را به‌طور قابل‌توجهی افزایش می‌دهد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

مهاجم بدون نیاز به احراز هویت از مسیرهای ‎/cgi-bin/tmBlock.cgi‎ و ‎/cgi-bin/hndBlock.cgi‎ درخواست POST حاوی پارامتر ‎url‎ ارسال می‌کند. نبود اعتبارسنجی ورودی در ماژول CGI، نقطه ورودی مستقیم برای حمله فراهم می‌کند و امکان ورود اولیه به سرویس وب روتر را فراهم می‌سازد.

Execution (TA0002)

داده طولانیِ پارامتر ‎url‎ باعث سرریز بافر پشته‌ای در توابع ‎apply_cgi‎ و ‎block_cgi‎ می‌شود و مهاجم می‌تواند جریان اجرای httpd را کنترل و کد دلخواه (RCE) اجرا کند.

Privilege Escalation (TA0004)

با اجرای کد مخرب تحت فرآیند httpd، مهاجم از سطح دسترسی وب‌سرور به سطح سیستمی دستگاه می‌رسد؛ نتیجه آن کنترل کامل روتر، تغییر فایل‌های پیکربندی، بارگذاری ماژول‌های مخرب و ایجاد دسترسی دائمی است.

Defense Evasion (TA0005)

استفاده از پارامترهای URL عادی در POST باعث می‌شود درخواست‌ها شبیه ترافیک روتر به‌نظر برسند و به‌دلیل لاگ‌گیری محدود httpd امبدد، فعالیت مهاجم به‌سادگی قابل تشخیص نباشد.

Discovery (TA0007)

پس از گرفتن کنترل روتر، مهاجم می‌تواند سرویس‌های داخلی، توپولوژی LAN، NAT، DHCP leases و مسیرهای فعال را با دسترسی مستقیم به سیستم‌عامل embedded شناسایی کند.

Lateral Movement (TA0008)

با تصاحب روتر، مهاجم می‌تواند ترافیک شبکه داخلی را شنود کند، DNS یا NAT را تغییر دهد و از روتر به‌عنوان pivot point برای حرکت جانبی به سیستم‌های LAN استفاده کند.

Collection (TA0009)

تنظیمات ذخیره‌شده، فایل‌های پیکربندی، لاگ‌های DHCP، داده‌های وای‌فای و اطلاعات دستگاه‌های متصل قابل جمع‌آوری می‌شوند و داده‌های ترافیکی نیز قابل ذخیره‌سازی‌اند.

Exfiltration (TA0010)

مهاجم می‌تواند اطلاعات جمع‌آوری‌شده را از طریق HTTP/S خروجی بگیرد، یا حتی تونل‌سازی معکوس روی پورت‌های موجود httpd ایجاد کند.

Impact (TA0040)

پیامد اصلی شامل اجرای کد دلخواه(RCE) ، تسخیر کامل روتر، تغییر مسیر ترافیک شبکه، تزریق حملات MITM، تغییر تنظیمات حیاتی و ایجاد DoS با کرش httpd است. این موضوع یک ریسک جدی برای شبکه سازمانی و خانگی ایجاد می‌کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-60691
  2. https://www.cvedetails.com/cve/CVE-2025-60691/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-60691
  4. https://vuldb.com/?id.332390
  5. https://github.com/yifan20020708/SGTaint-0-day/blob/main/Linksys/Linksys-E1200/CVE-2025-60691.md
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-60691
  7. https://cwe.mitre.org/data/definitions/121.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *