چکیده

آسیب‌پذیری سرریز بافر (Buffer Overflow) در روتر Tenda AC20 به دلیل عدم بررسی مرزهای ورودی در تابع ‎strcpy‎ داخل مسیر ‎/goform/saveParentControlInfo‎ رخ می‌دهد. مهاجم از راه دور با دسترسی مدیریتی می‌تواند با دستکاری پارامتر ‎Time‎ موجب انکار سرویس (DoS) یا اجرای کد شود.

توضیحات

آسیب‌پذیری CVE-2025-8940 از نوع سرریز بافر مطابق با CWE-120 و خرابی حافظه مطابق با CWE-119 در روتر بی‌سیم Tenda AC20 با نسخه‌های فریم‌ور 16.03.08.0 تا 16.03.08.12 است. این ضعف در مسیر /goform/saveParentControlInfo قرار دارد، جایی که پارامتر Time از درخواست POST بدون بررسی طول یا مرزها توسط تابع strcpy(s + 2, var) در بافر کپی می‌شود. پیش‌نیاز بهره‌برداری اجرای زنجیره تابعی است که با مقداردهی فیلدهای deviceId و deviceName آغاز شده و سپس تابع ‎compare_parentcontrol_time‎ فراخوانی می‌شود. در این تابع، فراخوانی ‎sscanf(s, “%[^-]-%s”, v3, v4)‎ بدون بررسی نتیجه، باعث نوشتن خارج از محدوده و ایجاد شرایط سرریز بافر می‌شود.

بهره‌برداری از این ضعف قابل خودکارسازی است؛ مهاجم دارای سطح دسترسی پایین (برای مثال کاربری با اعتبار پیش‌فرض admin/admin) می‌تواند از راه دور و بدون تعامل کاربر، با ارسال یک بسته POST مخرب به مسیر فوق، باعث فعال‌شدن ‎strcpy‎ شده و منجر به انکار سرویس (DoS) یا در صورت تزریق پیلود دقیق‌تر (مانند زنجیره‌های ROP برای RCE)، اجرای دستورات دلخواه در زمینه پردازشگر وب httpd روتر شود. کد اثبات مفهومی (PoC) به صورت عمومی منتشر شده و بهره‌برداری را کاملاً عملیاتی کرده است. این حمله از طریق پروتکل HTTP (پروتکل انتقال ابرمتن برای رابط مدیریت وب) انجام می شود و در روترهایی که رابط وب از WAN (شبکه گسترده) قابل دسترسی است، ریسک بالاتری دارد. پیامدهای آسیب‌پذیری شامل تأثیر بر محرمانگی با افشای اطلاعات حافظه، یکپارچگی با تغییر تنظیمات روتر یا نصب بکدور و در دسترس‌پذیری با اختلال کامل روتر است. تاکنون Tenda پچ یا به روزرسانی رسمی منتشر نکرده است.

CVSS

Score Severity Version Vector String
8.7 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R
8.8 HIGH 3.0 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R
9.0 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR

لیست محصولات آسیب پذیر

Versions Product
affected at 16.03.08.0

affected at 16.03.08.1

affected at 16.03.08.2

affected at 16.03.08.3

affected at 16.03.08.4

affected at 16.03.08.5

affected at 16.03.08.6

affected at 16.03.08.7

affected at 16.03.08.8

affected at 16.03.08.9

affected at 16.03.08.10

affected at 16.03.08.11

affected at 16.03.08.12

AC20

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Tenda router را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
22,200 site:.ir “Tenda” “router” Tenda router

نتیجه گیری

این آسیب‌پذیری با شدت بالا در روتر Tenda AC20 امکان بروز سرریز بافر در رابط وب را فراهم می‌کند و می‌تواند منجر به انکار سرویس یا تسلط کامل مهاجم بر شبکه شود. با توجه به انتشار PoC و عدم انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • بررسی به روزرسانی و جایگزینی: به‌صورت دوره‌ای وب‌سایت Tenda را برای دریافت فریم ور جدید بررسی کنید. در صورت عدم ارائه پچ امنیتی، از مدل‌های جدیدتر یا دستگاه‌هایی با پشتیبانی امنیتی فعال استفاده نمایید.
  • تغییر رمزهای مدیریتی: رمز پیش‌فرض admin/admin را فوراً به رمز قوی تغییر دهید و حساب‌های غیرضروری را غیرفعال کنید.
  • محدودسازی دسترسی: دسترسی به رابط وب مدیریت (/goform/) را از WAN (شبکه گسترده) غیرفعال کرده و تنها از LAN (شبکه لوکال) مجاز کنید. از VPN (شبکه خصوصی مجازی) برای دسترسی از راه دور امن بهره ببرید و فایروال روتر را برای مسدود کردن پورت‌های غیرضروری (مانند 80/HTTP) تنظیم نمایید.
  • نظارت و ثبت لاگ: لاگ‌های httpd روتر را فعال و به سرور مرکزی (مانند Syslog Server) ارسال کنید تا تلاش‌های POST مشکوک (مانند Time طولانی) شناسایی شود؛ همچنین از ابزارهایی مانند Wireshark برای نظارت ترافیک ورودی استفاده نمایید و هشدارهایی برای الگوهای سرریز بافر مانند کرش های مکرر تنظیم کنید.
  • ایزوله‌سازی شبکه: روتر را پشت NAT و فایروال خارجی (مانند pfSense) قرار دهید و از VLAN برای جداسازی دستگاه‌های IoT استفاده کنید؛ همچنین، از سیستم تشخیص یا پیشگیری از نفوذ (IDS/IPS) برای فیلتر کردن درخواست‌های مخرب بهره ببرید.
  • تست امنیتی: روتر را با ابزارهای تحلیل مانند RouterSploit (فریم‌ورک تست روتر) یا Nmap (اسکنر پورت) اسکن کنید تا اندپوینت های آسیب‌پذیر مانند /goform/saveParentControlInfoشناسایی شود؛ همچنین، از Fuzzing (تست تصادفی ورودی) برای ارزیابی مقاومت تابع strcpy استفاده نمایید و تست‌های نفوذ دوره‌ای با تمرکز بر سرریز بافرانجام دهید.
  • آموزش کاربران: کاربران خانگی و مدیران شبکه را درباره ریسک روترهای بدون پشتیبانی امنیتی، اهمیت تغییر رمزهای پیش‌فرض و نیاز به نظارت منظم آگاه کنید.

اجرای این اقدامات، به‌ویژه محدودسازی دسترسی، نظارت مداوم و آمادگی برای به روزرسانی و جایگزینی، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور چشمگیری کاهش داده و امنیت روترهای Tenda AC20 را به‌صورت قابل‌توجهی افزایش می دهد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
در این سناریو سطح حمله از طریق رابط مدیریتی روتر در مسیرهایی مانند ‎/goform/‎ باز است و مهاجم می‌تواند بدون نیاز به احراز هویت از ورودی‌های کنترل‌نشده برای ارسال درخواست‌های مخرب استفاده کند. باز بودن WAN Management عملاً یک نقطه ورود مستقیم ایجاد می‌کند و مهاجم با ارسال درخواست‌های دستکاری‌شده POST می‌تواند ورود اولیه به سطح مدیریت دستگاه را به‌دست آورد.

Execution (TA0002)
تابع آسیب‌پذیر مبتنی بر strcpy یا پارس ورودی طولانی، امکان اجرای کد دلخواه (RCE) را از راه دور فراهم می‌کند. مهاجم با تزریق ورودی بیش‌از‌حد در پارامترهای پردازش‌شونده، جریان اجرای کد را تغییر داده و کد مخرب را در فرآیند httpd روتر اجرا می‌کند.

Privilege Escalation (TA0004)
پس از اجرای کد، مهاجم کنترل پردازش httpd را در سطح کاربر سیستمی روتر به‌دست می‌آورد که معمولاً سطح دسترسی بالایی دارد. مهاجم می‌تواند این سطح را برای دسترسی کامل به تنظیمات روتر یا اجرای باینری‌های سیستمی زنجیره‌سازی کند و عملاً به سطح مدیریت کامل دستگاه برسد.

Defense Evasion (TA0005)
مهاجم می‌تواند لاگ‌های httpd یا تنظیمات Parent Control را دستکاری کرده و اثرهای نفوذ را پاک کند. همچنین تغییر پیکربندی NAT، DNS یا قوانین فایروال باعث مخفی‌سازی جریان‌های مخرب و پایداری بیشتر می‌شود. عدم ثبت دقیق لاگ در روترهای SOHO این تاکتیک را ساده‌تر می‌کند.

Credential Access (TA0006)
در صورت دسترسی به حافظه یا فایل‌های پیکربندی، مهاجم می‌تواند رمزهای ذخیره‌شده مدیریت، Wi-Fi یا اطلاعات PPPoE را استخراج کند. دسترسی به بکاپ کانفیگ دستگاه نیز امکان بازیابی رمزهای ذخیره‌شده را فراهم می‌کند.

Discovery (TA0007)
مهاجم پس از ورود می‌تواند از طریق ابزارهای داخلی یا ارسال درخواست‌های ICMP/ARP جدول شبکه، دستگاه‌های LAN، توپولوژی شبکه، محدوده‌های IP، سرویس‌های فعال و مسیرهای مدیریتی را شناسایی کند تا برای حرکت جانبی آماده شود.

Lateral Movement (TA0008)
با استفاده از موقعیت خود در LAN، مهاجم می‌تواند به دستگاه‌هایIoT، سرورها، NAS یا کلاینت‌ها دسترسی بگیرد. تغییر DNS یا مسموم‌سازی ARP نیز امکان هدایت ترافیک کاربران به مقصدهای مخرب را فراهم می‌کند و حمله را توسعه می‌دهد.

Collection (TA0009)
مهاجم می‌تواند ترافیک عبوری را جمع‌آوری کرده، بسته‌های DNS/HTTP را شنود کند یا داده‌های Parent Control/Logs را استخراج نماید. داده‌های کاربران—including session tokens—در این فاز هدف اصلی هستند.

Exfiltration (TA0010)
با تغییر مسیر DNS، تونل‌سازی از طریق HTTP یا ارسال داده‌ها از طریق درخواست‌های POST، مهاجم می‌تواند داده‌های جمع‌آوری‌شده را به مقصد خارجی منتقل کند. نبود IDS/IPS در شبکه‌های خانگی این انتقال را تسهیل می‌کند.

Impact (TA0040)
پیامد شامل کنترل کامل روتر، تغییر ترافیک کاربران، قطع سرویس، تزریق تنظیمات مخرب، راه‌اندازی backdoor دائمی، دستکاری DNS و حتی حملات Man‑in‑the‑Middle در کل شبکه است. این نوع RCE روی SOHO routers به‌طور مستقیم امنیت کل LAN را تهدید می‌کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-8940
  2. https://www.cvedetails.com/cve/CVE-2025-8940/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-8940
  4. https://vuldb.com/?submit.631836
  5. https://vuldb.com/?id.319903
  6. https://vuldb.com/?ctiid.319903
  7. https://github.com/lin-3-start/lin-cve/blob/main/Tenda%20AC20-2/Tenda%20AC20-2.md
  8. https://github.com/lin-3-start/lin-cve/blob/main/Tenda%20AC20-2/Tenda%20AC20-2.md#poc
  9. https://nvd.nist.gov/vuln/detail/CVE-2025-8940
  10. https://cwe.mitre.org/data/definitions/120.html
  11. https://cwe.mitre.org/data/definitions/119.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *