- شناسه CVE-2025-60691 :CVE
- CWE-121 :CWE
- yes :Advisory
- منتشر شده: نوامبر 13, 2025
- به روز شده: نوامبر 13, 2025
- امتیاز: 8.8
- نوع حمله: Stack-based Buffer Overflow
- اثر گذاری: Remote code execution(RCE)
- حوزه: تجهیزات شبکه و امنیت
- برند: Linksys
- محصول: Linksys E1200 v2 routers
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) در روتر Linksys E1200 v2 توابع apply_cgi و block_cgi از باینری httpd شناسایی شده است. در این توابع، ورودی کاربر از پارامتر CGI با نام url بدون بررسی محدوده حافظه (bounds checking) از طریق sprintf در بافرهای تکبایتی (v36 و v29) کپی میشود. از آنجاییکه این بافرها تنها یک بایت فضا دارند، هر ورودی غیرخالی (non-empty) منجر به سرریز بافر خواهد شد. مهاجم از راه دور میتواند بدون نیاز به احراز هویت با ارسال درخواستهای HTTP مخرب، از این ضعف برای اجرای کد دلخواه (RCE) یا ایجاد انکار سرویس (DoS) سوءاستفاده کند.
توضیحات
آسیبپذیری CVE‑2025‑60691 در روتر Linksys E1200 v2 ناشی از سرریز بافر مبتنی بر پشته است که مطابق با CWE‑121 طبقه بندی می شود. این ضعف در باینری httpd و در توابع apply_cgi و block_cgi شناسایی شده است؛ توابعی که مسئول پردازش درخواستهای CGI مرتبط با مسیرهایی مانند /cgi-bin/tmBlock.cgi و /cgi-bin/hndBlock.cgi در رابط وب مدیریتی روتر هستند.
منشأ آسیبپذیری در نحوهی پردازش ورودیهای کاربر از پارامتر CGI با نام ”url” است. در این توابع، مقدار دریافتی از get_cgi(“url”) مستقیماً در بافرهای بسیار کوچک (تکبایتی) v36 و v29 کپی میشود، بدون آنکه بررسی روی اندازه یا طول داده انجام گیرد. از آنجا که این بافرها تنها یک بایت فضا دارند، حتی ورود هر مقدار غیرخالی (non‑empty input) منجر به نوشتن داده فراتر از مرز حافظه و در نتیجه سرریز بافر در پشته میشود.
مهاجم از راه دور میتواند بدون نیاز به احراز هویت، با ارسال درخواستهای HTTP POST حاوی پارامتر url با دادههای دلخواه و دستکاریشده، از این ضعف برای اجرای کد دلخواه (RCE) یا ایجاد وضعیت انکار سرویس (DoS) سوءاستفاده کند. این حمله از طریق رابط وب داخلی روتر و در صورت فعال بودن ماژول CGI قابل انجام است. پیامدهای این آسیب پذیری نقض کامل محرمانگی با دسترسی به اطلاعات پیکربندی یا داده های کاربر، یکپارچگی با تغییر تنظیمات روتر یا دستکاری ترافیک شبکه و در دسترس پذیری با کرش سرور HTTP، عملکرد غیرقابل پیش بینی و ایجاد انکار سرویس است.
کد اثبات مفهومی (PoC) عمومی این آسیبپذیری در مخزن GitHub منتشر شده و شامل ارسال یک درخواست HTTP POST به مسیر /cgi-bin/tmBlock.cgi با پارامتر url=AAAA… است که منجر به کرش فرآیند httpd یا اجرای کد میشود. این ضعف در نسخهی فریمور E1200_v2.0.11.001_us.tar.gz مشاهده شده و تاکنون، شرکت Linksys هیچ گونه پچ یا بهروزرسانی رسمی برای رفع آن منتشر نکرده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.8 | HIGH | 3.1 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| E1200_v2.0.11.001_us.tar.gz | Linksys E1200 v2 routers |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Linksys E1200 را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 177 | site:.ir “Linksys E1200” | Linksys E1200 |
نتیجه گیری
این آسیبپذیری با شدت بالا در روتر Linksys E1200 v2، از طریق سرریز بافر مبتنی بر پشته میتواند منجر به اجرای کد دلخواه یا انکار سرویس شود. با توجه به عدم انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- جایگزینی در صورت عدم انتشار به روزرسانی: وبسایت رسمی Linksys را بهصورت منظم برای دریافت پچهای امنیتی بررسی کرده و در صورت انتشار، فوراً آن را نصب کنید. در صورت عدم انتشار بهروزرسانی، از فریمورهای پشتیبانیشده یا نسخههای جایگزین برای جایگزینی باینری آسیبپذیر httpd استفاده نمایید.
- محدودسازی دسترسی: دسترسی به رابط وب روتر /cgi-bin/tmBlock.cgi را به IPهای لوکال (مانند 192.168.1.0/24) محدود سازید و از احراز هویت قوی (مانند HTTPS با گواهی SSL) برای تمام اندپوینت های CGI مانند cgi استفاده کنید؛ همچنین، در صورت امکان پورت (80) HTTP را در فایروال روتر (Router Firewall) مسدود کنید تا فقط دسترسی امن از طریق HTTPS برقرار باشد.
- غیرفعالسازی ویژگیهای غیرضروری: در صورتی که قابلیتهای مسدودسازی (Blocking) مورد استفاده قرار نمیگیرند، ماژولهای CGI مرتبط مانند /tmBlock.cgi و /hndBlock.cgi را در تنظیمات httpd غیرفعال کنید یا با استفاده از ابزارهایی مانند iptables، درخواستهای POST مشکوک را فیلتر نمایید.
- نظارت و ثبت لاگ: از ابزارهایی مانند Syslog یا ELK Stack (Elasticsearch, Logstash, Kibana) برای مانیتورینگ لاگهای httpd استفاده کنید و درخواستهای CGI با پارامتر url طولانی را با سطح جزئیات DEBUG بررسی نمایید تا تلاشهای سرریز شناسایی شود.
- ایزولهسازی روتر: روتر را پشت فایروال اپلیکیشن وب (WAF) مانند ModSecurity قرار دهید و ترافیک ورودی را با استفاده از VPN محدود سازید تا حملات از شبکه مجاور فیلتر شوند.
- تست امنیتی: روتر را با ابزارهای تحلیل امنیتی مانند OWASP ZAP یا Burp Suite اسکن کنید تا سناریوهای سرریز CGI شناسایی شود. همچنین از روش Fuzzing (تست تصادفی ورودی) برای ارزیابی مقاومت توابع apply_cgi و block_cgi بهره ببرید.
- آموزش کاربران: کاربران خانگی و سازمانی را دربارهی ریسکهای مرتبط با سرورهای وب تعبیهشده (Embedded Web Servers) در روترها آگاه کنید و بر ضرورت تفکیک شبکههای حیاتی یا IoT از LAN اصلی تأکید نمایید.
اجرای این اقدامات، بهویژه محدودسازی دسترسی و نظارت مداوم تا زمان انتشار پچ رسمی، ریسک بهرهبرداری از این آسیبپذیری را بهشدت کاهش داده و سطح امنیت روترهای Linksys E1200 v2 را بهطور قابلتوجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم بدون نیاز به احراز هویت از مسیرهای /cgi-bin/tmBlock.cgi و /cgi-bin/hndBlock.cgi درخواست POST حاوی پارامتر url ارسال میکند. نبود اعتبارسنجی ورودی در ماژول CGI، نقطه ورودی مستقیم برای حمله فراهم میکند و امکان ورود اولیه به سرویس وب روتر را فراهم میسازد.
Execution (TA0002)
داده طولانیِ پارامتر url باعث سرریز بافر پشتهای در توابع apply_cgi و block_cgi میشود و مهاجم میتواند جریان اجرای httpd را کنترل و کد دلخواه (RCE) اجرا کند.
Privilege Escalation (TA0004)
با اجرای کد مخرب تحت فرآیند httpd، مهاجم از سطح دسترسی وبسرور به سطح سیستمی دستگاه میرسد؛ نتیجه آن کنترل کامل روتر، تغییر فایلهای پیکربندی، بارگذاری ماژولهای مخرب و ایجاد دسترسی دائمی است.
Defense Evasion (TA0005)
استفاده از پارامترهای URL عادی در POST باعث میشود درخواستها شبیه ترافیک روتر بهنظر برسند و بهدلیل لاگگیری محدود httpd امبدد، فعالیت مهاجم بهسادگی قابل تشخیص نباشد.
Discovery (TA0007)
پس از گرفتن کنترل روتر، مهاجم میتواند سرویسهای داخلی، توپولوژی LAN، NAT، DHCP leases و مسیرهای فعال را با دسترسی مستقیم به سیستمعامل embedded شناسایی کند.
Lateral Movement (TA0008)
با تصاحب روتر، مهاجم میتواند ترافیک شبکه داخلی را شنود کند، DNS یا NAT را تغییر دهد و از روتر بهعنوان pivot point برای حرکت جانبی به سیستمهای LAN استفاده کند.
Collection (TA0009)
تنظیمات ذخیرهشده، فایلهای پیکربندی، لاگهای DHCP، دادههای وایفای و اطلاعات دستگاههای متصل قابل جمعآوری میشوند و دادههای ترافیکی نیز قابل ذخیرهسازیاند.
Exfiltration (TA0010)
مهاجم میتواند اطلاعات جمعآوریشده را از طریق HTTP/S خروجی بگیرد، یا حتی تونلسازی معکوس روی پورتهای موجود httpd ایجاد کند.
Impact (TA0040)
پیامد اصلی شامل اجرای کد دلخواه(RCE) ، تسخیر کامل روتر، تغییر مسیر ترافیک شبکه، تزریق حملات MITM، تغییر تنظیمات حیاتی و ایجاد DoS با کرش httpd است. این موضوع یک ریسک جدی برای شبکه سازمانی و خانگی ایجاد میکند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-60691
- https://www.cvedetails.com/cve/CVE-2025-60691/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-60691
- https://vuldb.com/?id.332390
- https://github.com/yifan20020708/SGTaint-0-day/blob/main/Linksys/Linksys-E1200/CVE-2025-60691.md
- https://nvd.nist.gov/vuln/detail/CVE-2025-60691
- https://cwe.mitre.org/data/definitions/121.html
