چکیده

آسیب‌پذیری بحرانی تزریق دستورات سیستم‌عامل (OS Command Injection) در رابط مدیریتی وب دستگاه‌های گیت‌وی Omada، Festa و Omada Pro شرکت TP-Link وجود دارد که پس از احراز هویت مدیریتی قابل بهره‌برداری است. مهاجم با دسترسی معتبر به پنل مدیریت می‌تواند دستورات دلخواه را روی سیستم‌عامل زیرساخت دستگاه اجرا کند و در نتیجه کنترل کامل دستگاه را به‌دست آورد.

توضیحات

آسیب‌پذیری CVE-2025-7850 یک ضعف امنیتی بحرانی از نوع تزریق دستورات در رابط مدیریتی وب گیت‌وی‌های سری Omada، Omada Pro و Festa شرکت TP-Link است. این آسیب‌پذیری در نتیجه خنثی‌سازی نادرست ورودی‌ها مطابق با CWE-78 ایجاد شده و به مهاجم اجازه می‌دهد در بخش‌هایی از رابط مدیریتی به‌ویژه هنگام پیکربندی قابلیت‌هایی مانند WireGuard VPNدستورهای سیستم‌عامل را به‌صورت مستقیم تزریق و اجرا کند.

بهره‌برداری زمانی ممکن است که مهاجم از قبل دارای دسترسی مدیریتی معتبر (Admin Privileges) باشد. پس از احراز هویت، مهاجم می‌تواند داده‌های مخرب را در ورودی‌های آسیب‌پذیر تزریق کرده و باعث شود سیستم‌عامل زیرساختی دستگاه دستورهای دلخواه را اجرا کند. این ضعف عملاً یک مسیر مستقیم برای اجرای فرمان‌های سطح سیستم‌عامل فراهم می‌کند و در صورت موفقیت، مهاجم می‌تواند به کنترل کامل دستگاه دست یابد. طبق یافته‌های پژوهشگران، این آسیب‌پذیری در برخی استقرارها به‌ویژه در شبکه‌های با پیکربندی ضعیف، دسترسی مدیریتی گسترده، یا پنل مدیریتی بدون حفاظت مناسب در خارج شبکه، می‌تواند به‌شکل نزدیک به راه دور (Remote-like) نیز قابل بهره‌برداری باشد. در این حالت، مهاجم حتی بدون حضور در شبکه داخلی یا دسترسی فیزیکی نیز امکان سوءاستفاده خواهد داشت که سطح ریسک را به‌طور چشمگیری افزایش می‌دهد.

این آسیب پذیری تاثیر قابل توجهی بر محرمانگی، یکپارچگی و در دسترس پذیری دارد. به عبارتی اجرای دستورات مخرب می‌تواند باعث تغییر یا حذف فایل‌ها و تنظیمات حیاتی، ایجاد اختلال یا توقف سرویس‌ها، دستکاری ترافیک شبکه یا ایجاد تونل‌های مخفی، نصب بدافزار، درب پشتی یا ابزارهای ماندگار و حتی زمینه‌ساز برای دسترسی‌های عمیق‌تر در شبکه شود. همچنین طبق تحلیل‌ها، این ضعف در ترکیب با CVE-2025-7851 که امکان دریافت root shell را تحت شرایط خاص فراهم می کند، می‌تواند زنجیره‌ای از حملات کامل را ایجاد کند که کنترل گیت‌وی و حتی دیگر دستگاه‌های شبکه را در اختیار مهاجم قرار ‌دهد.

شرکت TP-Link برای رفع آسیب‌پذیری، نسخه‌های جدید فریم‌ور را منتشر کرده و اعلام کرده است که تمامی مدل‌های آسیب‌پذیر باید به نسخه‌های پچ شده ارتقا یابند. پس از نصب فریم‌ور جدید نیز تغییر رمز عبور مدیریتی به‌طور رسمی توصیه شده است تا احتمال سوءاستفاده از اعتبارنامه‌های قبلی کاهش یابد.

CVSS

Score Severity Version Vector String
9.3 CRITICAL 4.0 CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:H

لیست محصولات آسیب پذیر

Versions Product
affected from 0 before ER8411 1.3.3, ER7412-M2 1.1.0, ER707-M2 1.3.1, ER7206 2.2.2, ER605 2.3.1, ER706W 1.2.1, ER706W-4G 1.2.1, ER7212PC 2.1.3 Omada gateways
affected from 0 before FR365 1.1.10, FR205 1.0.3, FR307 1.2.5 Festa gateways
affected from 0 before G36 1.1.4, G611 1.2.2 Omada Pro gateways

لیست محصولات بروز شده

Versions Product
ER8411 1.3.3, ER7412-M2 1.1.0, ER707-M2 1.3.1, ER7206 2.2.2, ER605 2.3.1, ER706W 1.2.1, ER706W-4G 1.2.1, ER7212PC 2.1.3 Omada gateways
FR365 1.1.10, FR205 1.0.3, FR307 1.2.5 Festa gateways
G36 1.1.4, G611 1.2.2 Omada Pro gateways

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که TP-Link را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
1,160,000 site:.ir “TP-Link” TP-Link

نتیجه گیری

این آسیب‌پذیری بحرانی در گیت‌وی‌های سری Omada، Omada Pro و Festa شرکت TP-Link با فراهم‌کردن امکان تزریق دستورات سیستم‌عامل پس از احراز هویت مدیریتی، به مهاجم دارای دسترسی معتبر اجازه می‌دهد دستورات دلخواه را در سطح سیستم اجرا کرده و کنترل کامل دستگاه را به دست آورد. با توجه به شدت قابل توجه این آسیب پذیری و انتشار پچ رسمی، اجرای اقدامات زیر برای کاهش ریسک ضروری است:

  • به‌روزرسانی فوری فریم‌ور: نصب آخرین نسخه منتشرشده از سوی TP-Link مؤثرترین روش برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد.
  • محدودسازی دسترسی مدیریتی به شبکه امن: دسترسی به پنل مدیریت را فقط از طریق LAN یا VPN امن مجاز کنید و هرگونه دسترسی راه دور غیرضروری را غیرفعال کنید.
  • پیکربندی صحیح و ایمن سازی فایروال: پورت‌ها و سرویس های غیرضروری را مسدود کرده و کنترل‌های محدودکننده روی ترافیک مدیریتی اعمال کنید.
  • بازبینی تنظیمات مدیریتی و ورودی‌های حساس: ورودی‌های مرتبط با قابلیت‌هایی مانند WireGuard را بررسی کرده و مطمئن شوید هیچ مسیر تزریق یا قابلیت غیرضروری فعال نیست.
  • مانیتورینگ فعال: لاگ‌های مدیریتی، تغییرات سیستمی و الگوهای ترافیک را برای شناسایی فعالیت‌های غیرعادی یا تلاش‌های مشکوک بررسی کنید.

اجرای این اقدامات، به‌ویژه به‌روزرسانی فریم‌ور، کنترل دسترسی و مانیتورینگ، زمانی که در قالب یک استراتژی دفاع چندلایه (Defense in Depth) پیاده‌سازی شوند، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور قابل توجهی کاهش داده و امنیت کلی دستگاه و شبکه را تضمین می‌کنند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

در این سناریو مهاجم مستقیماً از این ضعف برای ورود اولیه استفاده نمی‌کند؛ پیش‌نیاز، داشتن دسترسی مدیریتی معتبر است. بااین‌حال در استقرارهایی که پنل مدیریت از بیرون قابل دسترس باشد یا احراز هویت ضعیف/دزدیده‌شده باشد، این ضعف می‌تواند به‌عنوان نقطه ورود دومرحله‌ای عمل کند و مهاجم را بدون نیاز به حضور فیزیکی داخل شبکه وارد فرآیند بهره‌برداری کند.

Execution (TA0002)

پس از احراز هویت، ورودی آلوده در پارامترهای مدیریتی—به‌ویژه بخش‌هایی مثل تنظیمات WireGuard—تزریق می‌شود و فرمان‌های سیستم‌عامل بدون فیلتر روی لینوکس داخلی گیت‌وی اجرا می‌گردد. این یک مسیر اجرای مستقیم کد (RCE) در سطح دستگاه است و اجازه اجرای هر اسکریپت یا باینری دلخواه را به مهاجم می‌دهد.

Credential Access (TA0006)

با اجرای دستورات دلخواه، مهاجم می‌تواند فایل‌های credential ذخیره‌شده روی دستگاه مثل کلیدهای WireGuard، API keys یا رمزهای کانفیگ را بخواند یا استخراج کند. دسترسی مستقیم به فایل‌سیستم این تاکتیک را قابل دسترس می‌کند.

Discovery (TA0007)

مهاجم می‌تواند از طریق اجرای دستورات شبکه‌ای (ip a, ip route, netstat, ps, ls) نقشه‌ شبکه، جدول‌های روتر، سرویس‌ها، لینک‌های VPN و کانفیگ داخلی را شناسایی کند. این اطلاعات زمینه‌ساز حرکت جانبی و کنترل بیشتر روی زیرساخت است.

Lateral Movement (TA0008)

با کنترل گیت‌وی، مهاجم می‌تواند تونل‌های جدید ایجاد کند، سیاست‌های NAT/Firewall را بازنویسی کند یا ترافیک را به سیستم‌های داخلی هدایت نماید. این نقطه نفوذ مستقیماً امکان حرکت به سرورهای LAN، کنترلرها و دستگاه‌های داخل شبکه را فراهم می‌کند.

Defense Evasion (TA0005)

اجرای مستقیم دستور روی دستگاه امکان پاک‌سازی لاگ‌ها، تغییر قوانین فایروال، خاموش‌کردن سرویس‌های امنیتی یا تغییر مسیر ترافیک مدیریتی را می‌دهد. مهاجم می‌تواند با اسکریپت‌های ساده، هرگونه ردپای ورود و تغییرات سیستمی را حذف کند.

Collection (TA0009)

با دسترسی کامل، مهاجم قادر است فایل‌های کانفیگ، داده‌های شبکه، کلیدهای VPN و ساختارهای داخلی را جمع‌آوری کند. خواندن این داده‌ها بدون محدودیت انجام می‌شود.

Exfiltration (TA0010)

از مسیرهای شبکه، تونل‌های VPN موجود یا کانال‌های جدید می‌توان داده‌های استخراج‌شده را به مقصد دلخواه ارسال کرد. گیت‌وی به‌عنوان نقطه خروجی قابل اطمینان برای مهاجم عمل می‌کند.

Impact (TA0040)

اجرای دستورات دلخواه می‌تواند به توقف سرویس، خراب‌کردن پیکربندی، تزریق backdoor، تغییر ترافیک یا حتی takeover کامل شبکه منجر شود. ترکیب این آسیب‌پذیری با آسیب‌پذیری‌های جانبی، دستگاه را به یک pivot point تمام‌عیار تبدیل می‌کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-7850
  2. https://www.cvedetails.com/cve/CVE-2025-7850/
  3. https://support.omadanetworks.com/en/document/108456/
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-7850
  5. https://vuldb.com/?id.329111
  6. https://www.forescout.com/blog/new-tp-link-router-vulnerabilities-a-primer-on-rooting-routers/
  7. https://nvd.nist.gov/vuln/detail/CVE-2025-7850
  8. https://cwe.mitre.org/data/definitions/78.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *