چکیده

یک آسیب‌پذیری با شدت بالا از نوع سرریز بافر (Buffer Overflow) در روتر TOTOLINK X15 نسخه 1.0.0-B20230714.1105 و در کامپوننت پردازشگر درخواست‌های HTTP POST شناسایی شده است. این آسیب پذیری امکان دسترسی غیرمجاز و اختلال در عملکرد دستگاه را از راه دور فراهم می‌کند.

توضیحات

این آسیب‌پذیری در روتر TOTOLINK X15 نسخه 1.0.0-B20230714.1105 در فایل /boafrm/formFilter مربوط به کامپوننت پردازشگر درخواست‌های HTTP POST شناسایی شده است. این آسیب پذیری به دلیل عدم اعتبارسنجی اندازه ورودی در آرگومان‌های ip6addr، url، vpnPassword و vpnUser رخ می‌دهد و منجر به سرریز بافر ( CWE-120و  CWE-119)می‌شود. مهاجمان می‌توانند با ارسال درخواست‌های HTTP POST مخرب، کد دلخواه را اجرا کرده یا حمله انکار سرویس (DoS) انجام دهند که این موضوع بر محرمانگی، یکپارچگی و در دسترس پذیری سیستم تاثیر می گذارد. این حمله از راه دور و بدون نیاز به احراز هویت قابل انجام است. کد اثبات مفهومی (PoC) به‌صورت عمومی منتشر شده و جزئیات فنی آن در دسترس می باشد. تاکنون شرکت TOTOLINK برای این آسیب پذیری هیچگونه پچ یا به روزرسانی رسمی منتشر نکرده است.

CVSS

Score Severity Version Vector String
8.7 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R
8.8 HIGH 3.0 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R
9.0 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR

لیست محصولات آسیب پذیر

Versions Product
affected at 1.0.0-B20230714.1105 X15

نتیجه گیری

به کاربران توصیه می شود در اسرع وقت روتر TOTOLINK X15 را با محصولی پشتیبانی‌شده جایگزین کرده و دسترسی به شبکه‌های غیرمعتبر را محدود کنند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-8242
  2. https://www.cvedetails.com/cve/CVE-2025-8242/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-8242
  4. https://vuldb.com/?submit.622661
  5. https://vuldb.com/?submit.622662
  6. https://vuldb.com/?submit.622664
  7. https://vuldb.com/?submit.622665
  8. https://vuldb.com/?id.317830
  9. https://vuldb.com/?ctiid.317830
  10. https://github.com/panda666-888/vuls/blob/main/totolink/x15/formFilter_ip6addr.md
  11. https://github.com/panda666-888/vuls/blob/main/totolink/x15/formFilter_url.md
  12. https://cwe.mitre.org/data/definitions/120.html
  13. https://cwe.mitre.org/data/definitions/119.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *