- شناسه CVE-2025-7850 :CVE
- CWE-78 :CWE
- yes :Advisory
- منتشر شده: اکتبر 21, 2025
- به روز شده: اکتبر 24, 2025
- امتیاز: 9.3
- نوع حمله: OS Command Injection
- اثر گذاری: Arbitrary Commands Execution
- حوزه: تجهیزات شبکه و امنیت
- برند: TP-Link
- محصول: Omada gateways
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری بحرانی تزریق دستورات سیستمعامل (OS Command Injection) در رابط مدیریتی وب دستگاههای گیتوی Omada، Festa و Omada Pro شرکت TP-Link وجود دارد که پس از احراز هویت مدیریتی قابل بهرهبرداری است. مهاجم با دسترسی معتبر به پنل مدیریت میتواند دستورات دلخواه را روی سیستمعامل زیرساخت دستگاه اجرا کند و در نتیجه کنترل کامل دستگاه را بهدست آورد.
توضیحات
آسیبپذیری CVE-2025-7850 یک ضعف امنیتی بحرانی از نوع تزریق دستورات در رابط مدیریتی وب گیتویهای سری Omada، Omada Pro و Festa شرکت TP-Link است. این آسیبپذیری در نتیجه خنثیسازی نادرست ورودیها مطابق با CWE-78 ایجاد شده و به مهاجم اجازه میدهد در بخشهایی از رابط مدیریتی بهویژه هنگام پیکربندی قابلیتهایی مانند WireGuard VPNدستورهای سیستمعامل را بهصورت مستقیم تزریق و اجرا کند.
بهرهبرداری زمانی ممکن است که مهاجم از قبل دارای دسترسی مدیریتی معتبر (Admin Privileges) باشد. پس از احراز هویت، مهاجم میتواند دادههای مخرب را در ورودیهای آسیبپذیر تزریق کرده و باعث شود سیستمعامل زیرساختی دستگاه دستورهای دلخواه را اجرا کند. این ضعف عملاً یک مسیر مستقیم برای اجرای فرمانهای سطح سیستمعامل فراهم میکند و در صورت موفقیت، مهاجم میتواند به کنترل کامل دستگاه دست یابد. طبق یافتههای پژوهشگران، این آسیبپذیری در برخی استقرارها بهویژه در شبکههای با پیکربندی ضعیف، دسترسی مدیریتی گسترده، یا پنل مدیریتی بدون حفاظت مناسب در خارج شبکه، میتواند بهشکل نزدیک به راه دور (Remote-like) نیز قابل بهرهبرداری باشد. در این حالت، مهاجم حتی بدون حضور در شبکه داخلی یا دسترسی فیزیکی نیز امکان سوءاستفاده خواهد داشت که سطح ریسک را بهطور چشمگیری افزایش میدهد.
این آسیب پذیری تاثیر قابل توجهی بر محرمانگی، یکپارچگی و در دسترس پذیری دارد. به عبارتی اجرای دستورات مخرب میتواند باعث تغییر یا حذف فایلها و تنظیمات حیاتی، ایجاد اختلال یا توقف سرویسها، دستکاری ترافیک شبکه یا ایجاد تونلهای مخفی، نصب بدافزار، درب پشتی یا ابزارهای ماندگار و حتی زمینهساز برای دسترسیهای عمیقتر در شبکه شود. همچنین طبق تحلیلها، این ضعف در ترکیب با CVE-2025-7851 که امکان دریافت root shell را تحت شرایط خاص فراهم می کند، میتواند زنجیرهای از حملات کامل را ایجاد کند که کنترل گیتوی و حتی دیگر دستگاههای شبکه را در اختیار مهاجم قرار دهد.
شرکت TP-Link برای رفع آسیبپذیری، نسخههای جدید فریمور را منتشر کرده و اعلام کرده است که تمامی مدلهای آسیبپذیر باید به نسخههای پچ شده ارتقا یابند. پس از نصب فریمور جدید نیز تغییر رمز عبور مدیریتی بهطور رسمی توصیه شده است تا احتمال سوءاستفاده از اعتبارنامههای قبلی کاهش یابد.
CVSS
| Score | Severity | Version | Vector String |
| 9.3 | CRITICAL | 4.0 | CVSS:4.0/AV:A/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 0 before ER8411 1.3.3, ER7412-M2 1.1.0, ER707-M2 1.3.1, ER7206 2.2.2, ER605 2.3.1, ER706W 1.2.1, ER706W-4G 1.2.1, ER7212PC 2.1.3 | Omada gateways |
| affected from 0 before FR365 1.1.10, FR205 1.0.3, FR307 1.2.5 | Festa gateways |
| affected from 0 before G36 1.1.4, G611 1.2.2 | Omada Pro gateways |
لیست محصولات بروز شده
| Versions | Product |
| ER8411 1.3.3, ER7412-M2 1.1.0, ER707-M2 1.3.1, ER7206 2.2.2, ER605 2.3.1, ER706W 1.2.1, ER706W-4G 1.2.1, ER7212PC 2.1.3 | Omada gateways |
| FR365 1.1.10, FR205 1.0.3, FR307 1.2.5 | Festa gateways |
| G36 1.1.4, G611 1.2.2 | Omada Pro gateways |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که TP-Link را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 1,160,000 | site:.ir “TP-Link” | TP-Link |
نتیجه گیری
این آسیبپذیری بحرانی در گیتویهای سری Omada، Omada Pro و Festa شرکت TP-Link با فراهمکردن امکان تزریق دستورات سیستمعامل پس از احراز هویت مدیریتی، به مهاجم دارای دسترسی معتبر اجازه میدهد دستورات دلخواه را در سطح سیستم اجرا کرده و کنترل کامل دستگاه را به دست آورد. با توجه به شدت قابل توجه این آسیب پذیری و انتشار پچ رسمی، اجرای اقدامات زیر برای کاهش ریسک ضروری است:
- بهروزرسانی فوری فریمور: نصب آخرین نسخه منتشرشده از سوی TP-Link مؤثرترین روش برای رفع آسیبپذیری است و باید در اولویت قرار گیرد.
- محدودسازی دسترسی مدیریتی به شبکه امن: دسترسی به پنل مدیریت را فقط از طریق LAN یا VPN امن مجاز کنید و هرگونه دسترسی راه دور غیرضروری را غیرفعال کنید.
- پیکربندی صحیح و ایمن سازی فایروال: پورتها و سرویس های غیرضروری را مسدود کرده و کنترلهای محدودکننده روی ترافیک مدیریتی اعمال کنید.
- بازبینی تنظیمات مدیریتی و ورودیهای حساس: ورودیهای مرتبط با قابلیتهایی مانند WireGuard را بررسی کرده و مطمئن شوید هیچ مسیر تزریق یا قابلیت غیرضروری فعال نیست.
- مانیتورینگ فعال: لاگهای مدیریتی، تغییرات سیستمی و الگوهای ترافیک را برای شناسایی فعالیتهای غیرعادی یا تلاشهای مشکوک بررسی کنید.
اجرای این اقدامات، بهویژه بهروزرسانی فریمور، کنترل دسترسی و مانیتورینگ، زمانی که در قالب یک استراتژی دفاع چندلایه (Defense in Depth) پیادهسازی شوند، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابل توجهی کاهش داده و امنیت کلی دستگاه و شبکه را تضمین میکنند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
در این سناریو مهاجم مستقیماً از این ضعف برای ورود اولیه استفاده نمیکند؛ پیشنیاز، داشتن دسترسی مدیریتی معتبر است. بااینحال در استقرارهایی که پنل مدیریت از بیرون قابل دسترس باشد یا احراز هویت ضعیف/دزدیدهشده باشد، این ضعف میتواند بهعنوان نقطه ورود دومرحلهای عمل کند و مهاجم را بدون نیاز به حضور فیزیکی داخل شبکه وارد فرآیند بهرهبرداری کند.
Execution (TA0002)
پس از احراز هویت، ورودی آلوده در پارامترهای مدیریتی—بهویژه بخشهایی مثل تنظیمات WireGuard—تزریق میشود و فرمانهای سیستمعامل بدون فیلتر روی لینوکس داخلی گیتوی اجرا میگردد. این یک مسیر اجرای مستقیم کد (RCE) در سطح دستگاه است و اجازه اجرای هر اسکریپت یا باینری دلخواه را به مهاجم میدهد.
Credential Access (TA0006)
با اجرای دستورات دلخواه، مهاجم میتواند فایلهای credential ذخیرهشده روی دستگاه مثل کلیدهای WireGuard، API keys یا رمزهای کانفیگ را بخواند یا استخراج کند. دسترسی مستقیم به فایلسیستم این تاکتیک را قابل دسترس میکند.
Discovery (TA0007)
مهاجم میتواند از طریق اجرای دستورات شبکهای (ip a, ip route, netstat, ps, ls) نقشه شبکه، جدولهای روتر، سرویسها، لینکهای VPN و کانفیگ داخلی را شناسایی کند. این اطلاعات زمینهساز حرکت جانبی و کنترل بیشتر روی زیرساخت است.
Lateral Movement (TA0008)
با کنترل گیتوی، مهاجم میتواند تونلهای جدید ایجاد کند، سیاستهای NAT/Firewall را بازنویسی کند یا ترافیک را به سیستمهای داخلی هدایت نماید. این نقطه نفوذ مستقیماً امکان حرکت به سرورهای LAN، کنترلرها و دستگاههای داخل شبکه را فراهم میکند.
Defense Evasion (TA0005)
اجرای مستقیم دستور روی دستگاه امکان پاکسازی لاگها، تغییر قوانین فایروال، خاموشکردن سرویسهای امنیتی یا تغییر مسیر ترافیک مدیریتی را میدهد. مهاجم میتواند با اسکریپتهای ساده، هرگونه ردپای ورود و تغییرات سیستمی را حذف کند.
Collection (TA0009)
با دسترسی کامل، مهاجم قادر است فایلهای کانفیگ، دادههای شبکه، کلیدهای VPN و ساختارهای داخلی را جمعآوری کند. خواندن این دادهها بدون محدودیت انجام میشود.
Exfiltration (TA0010)
از مسیرهای شبکه، تونلهای VPN موجود یا کانالهای جدید میتوان دادههای استخراجشده را به مقصد دلخواه ارسال کرد. گیتوی بهعنوان نقطه خروجی قابل اطمینان برای مهاجم عمل میکند.
Impact (TA0040)
اجرای دستورات دلخواه میتواند به توقف سرویس، خرابکردن پیکربندی، تزریق backdoor، تغییر ترافیک یا حتی takeover کامل شبکه منجر شود. ترکیب این آسیبپذیری با آسیبپذیریهای جانبی، دستگاه را به یک pivot point تمامعیار تبدیل میکند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-7850
- https://www.cvedetails.com/cve/CVE-2025-7850/
- https://support.omadanetworks.com/en/document/108456/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-7850
- https://vuldb.com/?id.329111
- https://www.forescout.com/blog/new-tp-link-router-vulnerabilities-a-primer-on-rooting-routers/
- https://nvd.nist.gov/vuln/detail/CVE-2025-7850
- https://cwe.mitre.org/data/definitions/78.html
