چکیده

آسیب‌پذیری سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) در چندین مدل روترLinksys شامل RE6250، RE6300، RE6350، RE6500، RE7000 و RE9000 شناسایی شده است. این ضعف در تابع setPWDbyBBS و مسیر /goform/setPWDbyBBS قرار دارد و مهاجم احراز هویت‌شده می‌تواند با دستکاری پارامتر hint آن را از راه دور بهره‌برداری کند. بهره‌برداری موفق می‌تواند منجر به اجرای کد دلخواه (RCE) یا ایجاد وضعیت انکار سرویس پایدار (DoS) شود.

توضیحات

آسیب‌پذیری CVE-2025-9250 در تابع setPWDbyBBS و مسیر /goform/setPWDbyBBS چندین مدل روتر بی سیم Linksys از نوع سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) مطابق با CWE-121 و خرابی حافظه (Memory Corruption) مطابق با CWE-119 است. در تابع setPWDbyBBS، مقدار پارامتر hint که از طریق درخواست HTTP POST توسط کاربر ارسال می‌شود، بدون هیچ‌گونه بررسی طول، فیلتر یا کنترل محدوده، مستقیماً به یک متغیر لوکال روی پشته کپی می‌گردد. به‌دلیل استفاده از توابع ناامن کپی رشته و عدم مکانیزم کنترل اندازه (bounds checking)، ارسال رشته‌ای طولانی منجر به سرریز پشته، بازنویسی آدرس بازگشت (Return Address) و در نهایت اختلال کامل سرویس می‌شود.

بر اساس گزارش ارائه‌شده ، ورودی hint بدون هیچ اعتبارسنجی به بافر روی پشته منتقل می‌شود و این امر امکان تغییر جریان اجرای برنامه را فراهم می‌کند. عملکرد گزارش‌شده در PoC نشان می‌دهد که ارسال رشته‌ای با طول بیش از هزار کاراکتر باعث کرش فوری و پایدار دستگاه شده و عملکرد روتر را مختل می‌کند. این ضعف به‌ویژه به‌دلیل اجرای تابع در باینری mod_form.so و عدم بررسی ورودی در مرحله استخراج داده، دستگاه را نسبت به انکار سرویس (DoS) به‌شدت آسیب‌پذیر می‌سازد. بهره‌برداری از این ضعف بسیار ساده و قابل خودکارسازی است؛ مهاجم پس از احراز هویت در رابط وب دستگاه می‌تواند تنها با ارسال یک درخواست POST شامل مقدار طولانی برای پارامتر hint، روتر را بلافاصله از دسترس خارج کند. نمونه کد اثبات مفهومی (PoC) منتشرشده نشان می‌دهد که ارسال یک درخواست POST به مسیر ‎/goform/setPWDbyBBS شامل رشته‌ای با بیش از هزار کاراکتر a، برای ایجاد کرش فوری و اختلال سرویس کافی است. تاکنون شرکت Linksys پچ یا به‌روزرسانی امنیتی برای رفع این ضعف منتشر نکرده است و روترهای تحت نسخه‌های معرفی‌شده همچنان در برابر سوءاستفاده آسیب‌پذیر هستند.

CVSS

Score Severity Version Vector String
8.7 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R
8.8 HIGH 3.0 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R
9.0 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR

لیست محصولات آسیب پذیر

Versions Product
affected at 1.0.013.001

affected at 1.0.04.001

affected at 1.0.04.002

affected at 1.1.05.003

affected at 1.2.07.001

RE6250
affected at 1.0.013.001

affected at 1.0.04.001

affected at 1.0.04.002

affected at 1.1.05.003

affected at 1.2.07.001

RE6300
affected at 1.0.013.001

affected at 1.0.04.001

affected at 1.0.04.002

affected at 1.1.05.003

affected at 1.2.07.001

RE6350
affected at 1.0.013.001

affected at 1.0.04.001

affected at 1.0.04.002

affected at 1.1.05.003

affected at 1.2.07.001

RE6500
affected at 1.0.013.001

affected at 1.0.04.001

affected at 1.0.04.002

affected at 1.1.05.003

affected at 1.2.07.001

RE7000
affected at 1.0.013.001

affected at 1.0.04.001

affected at 1.0.04.002

affected at 1.1.05.003

affected at 1.2.07.001

RE9000

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Linksys router را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
1,510 site:.ir “Linksys router” Linksys router

نتیجه گیری

این آسیب‌پذیری با شدت بالا در روترهای بی‌سیم Linksys از نوع سرریز بافر پشته است و به‌دلیل کپی‌شدن بدون کنترل طول پارامتر ‎hint‎ در تابع ‎setPWDbyBBS‎ ایجاد می‌شود. مهاجمِ دارای دسترسی احراز هویت‌شده می‌تواند با ارسال یک رشته بسیار طولانی باعث سرریز پشته شده و به اجرای کد دلخواه (RCE) یا ایجاد انکار سرویس پایدار (DoS) دست یابد. با توجه به عدم انتشار پچ رسمی و وجود PoC عمومی، اجرای فوری اقدامات زیر برای کاهش ریسک ضروری است:

  • بررسی به روزرسانی و جایگزینی: به طور منظم وب‌سایت Linksys را برای دریافت فریم ور جدید بررسی کنید. در صورت عدم ارائه پچ امنیتی، از مدل‌های جدیدتر یا دستگاه‌هایی با پشتیبانی امنیتی فعال استفاده نمایید.
  • مسدودسازی دسترسی مدیریتی از اینترنت: پورت‌های مدیریتی 80 و 443 را از سمت WAN غیرفعال کرده و مدیریت دستگاه را فقط از طریق شبکه داخلی یا VPN امن مجاز کنید.
  • تغییر فوری اعتبارنامه‌های پیش‌فرض: رمزهای پیش‌فرض یا ضعیف را با رمزهای طولانی و پیچیده جایگزین کنید تا احتمال دسترسی غیرمجاز کاهش یابد.
  • اعمال فایروال اپلیکیشن وب (WAF) یا IPS: درخواست‌های POST به مسیر /goform/setPWDbyBBSرا فیلتر کنید و طول پارامتر hint را به مقدار ایمن محدود نمایید.
  • مانیتورینگ فعال لاگ‌ها: هرگونه درخواست غیرعادی یا دارای داده طولانی به تابع ‎setPWDbyBBS‎ را به‌عنوان تلاش احتمالی برای بهره‌برداری شناسایی و مسدود کنید.
  • پیاده‌سازی جداسازی شبکه (Segmentation): قرار دادن این روترها در VLANهای جدا و محدودکردن دسترسی آنها به شبکه اصلی می‌تواند دامنه حمله را کاهش دهد.

اجرای این اقدامات تا زمان انتشار پچ رسمی می‌تواند ریسک ناشی از این آسیب‌پذیری را به حداقل رسانده و امنیت دستگاه‌های Linksys را حفظ کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

مهاجم ابتدا باید وارد رابط مدیریتی روتر شود، چون بهره‌برداری فقط پس از احراز هویت ممکن است. اگر دستگاه هنوز از رمزهای پیش‌فرض یا ضعیف استفاده کند، مهاجم می‌تواند خیلی سریع با Credential Stuffing یا Guessing وارد شود.

Execution (TA0002)

تابع ‎setPWDbyBBS‎ رشته ورودی hint را بدون کنترل اندازه روی پشته می‌ریزد و همین باعث سرریز و بازنویسی Return Address می‌شود. این یعنی RCE قابل‌تحقق است و مهاجم با یک POST طولانی می‌تواند کد دلخواه اجرا کند.

Privilege Escalation (TA0004)

به‌دلیل اجرای آسیب‌پذیری در باینری سیستمی (mod_form.so)، اگر مهاجم RCE بگیرد، مستقیماً به سطح سیستم دسترسی پیدا می‌کند.

Defense Evasion (TA0005)

استفاده از درخواست‌های POST طولانی و ظاهراً عادی باعث می‌شود حمله در لاگ‌های سطح پایین کمتر جلب توجه کند. تنظیم WAF برای بررسی طول پارامتر‌ها و فعال‌سازی لاگ‌گیری عمیق برای endpointهای مدیریتی ضروری است.

Lateral Movement (TA0008)

در صورت گرفتن RCE روی روتر، مهاجم می‌تواند از دستگاه به عنوان نقطه پیوت برای دسترسی به سایر سیستم‌های LAN استفاده کند.

Impact (TA0040)

نتیجه قطعی این آسیب‌پذیری RCE یا DoS پایدار است. یعنی یا کنترل کامل روتر، یا خاموشی کامل شبکه که تا زمان reboot دستی ادامه دارد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-9250
  2. https://www.cvedetails.com/cve/CVE-2025-9250/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9250
  4. https://vuldb.com/?submit.631523
  5. https://vuldb.com/?id.320781
  6. https://vuldb.com/?ctiid.320781
  7. https://github.com/wudipjq/my_vuln/blob/main/Linksys/vuln_19/19.md
  8. https://nvd.nist.gov/vuln/detail/CVE-2025-9250
  9. https://cwe.mitre.org/data/definitions/121.html
  10. https://cwe.mitre.org/data/definitions/119.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *