- شناسه CVE-2025-9250 :CVE
- CWE-121, CWE-119 :CWE
- yes :Advisory
- منتشر شده: آگوست 20, 2025
- به روز شده: آگوست 20, 2025
- امتیاز: 8.8
- نوع حمله: Stack-based Buffer Overflow
- اثر گذاری: Denial of Service (Dos)
- حوزه: تجهیزات شبکه و امنیت
- برند: Linksys
- محصول: Linksys RE router
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) در چندین مدل روترLinksys شامل RE6250، RE6300، RE6350، RE6500، RE7000 و RE9000 شناسایی شده است. این ضعف در تابع setPWDbyBBS و مسیر /goform/setPWDbyBBS قرار دارد و مهاجم احراز هویتشده میتواند با دستکاری پارامتر hint آن را از راه دور بهرهبرداری کند. بهرهبرداری موفق میتواند منجر به اجرای کد دلخواه (RCE) یا ایجاد وضعیت انکار سرویس پایدار (DoS) شود.
توضیحات
آسیبپذیری CVE-2025-9250 در تابع setPWDbyBBS و مسیر /goform/setPWDbyBBS چندین مدل روتر بی سیم Linksys از نوع سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) مطابق با CWE-121 و خرابی حافظه (Memory Corruption) مطابق با CWE-119 است. در تابع setPWDbyBBS، مقدار پارامتر hint که از طریق درخواست HTTP POST توسط کاربر ارسال میشود، بدون هیچگونه بررسی طول، فیلتر یا کنترل محدوده، مستقیماً به یک متغیر لوکال روی پشته کپی میگردد. بهدلیل استفاده از توابع ناامن کپی رشته و عدم مکانیزم کنترل اندازه (bounds checking)، ارسال رشتهای طولانی منجر به سرریز پشته، بازنویسی آدرس بازگشت (Return Address) و در نهایت اختلال کامل سرویس میشود.
بر اساس گزارش ارائهشده ، ورودی hint بدون هیچ اعتبارسنجی به بافر روی پشته منتقل میشود و این امر امکان تغییر جریان اجرای برنامه را فراهم میکند. عملکرد گزارششده در PoC نشان میدهد که ارسال رشتهای با طول بیش از هزار کاراکتر باعث کرش فوری و پایدار دستگاه شده و عملکرد روتر را مختل میکند. این ضعف بهویژه بهدلیل اجرای تابع در باینری mod_form.so و عدم بررسی ورودی در مرحله استخراج داده، دستگاه را نسبت به انکار سرویس (DoS) بهشدت آسیبپذیر میسازد. بهرهبرداری از این ضعف بسیار ساده و قابل خودکارسازی است؛ مهاجم پس از احراز هویت در رابط وب دستگاه میتواند تنها با ارسال یک درخواست POST شامل مقدار طولانی برای پارامتر hint، روتر را بلافاصله از دسترس خارج کند. نمونه کد اثبات مفهومی (PoC) منتشرشده نشان میدهد که ارسال یک درخواست POST به مسیر /goform/setPWDbyBBS شامل رشتهای با بیش از هزار کاراکتر a، برای ایجاد کرش فوری و اختلال سرویس کافی است. تاکنون شرکت Linksys پچ یا بهروزرسانی امنیتی برای رفع این ضعف منتشر نکرده است و روترهای تحت نسخههای معرفیشده همچنان در برابر سوءاستفاده آسیبپذیر هستند.
CVSS
| Score | Severity | Version | Vector String |
| 8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P |
| 8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
| 8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
| 9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected at 1.0.013.001
affected at 1.0.04.001 affected at 1.0.04.002 affected at 1.1.05.003 affected at 1.2.07.001 |
RE6250 |
| affected at 1.0.013.001
affected at 1.0.04.001 affected at 1.0.04.002 affected at 1.1.05.003 affected at 1.2.07.001 |
RE6300 |
| affected at 1.0.013.001
affected at 1.0.04.001 affected at 1.0.04.002 affected at 1.1.05.003 affected at 1.2.07.001 |
RE6350 |
| affected at 1.0.013.001
affected at 1.0.04.001 affected at 1.0.04.002 affected at 1.1.05.003 affected at 1.2.07.001 |
RE6500 |
| affected at 1.0.013.001
affected at 1.0.04.001 affected at 1.0.04.002 affected at 1.1.05.003 affected at 1.2.07.001 |
RE7000 |
| affected at 1.0.013.001
affected at 1.0.04.001 affected at 1.0.04.002 affected at 1.1.05.003 affected at 1.2.07.001 |
RE9000 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Linksys router را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 1,510 | site:.ir “Linksys router” | Linksys router |
نتیجه گیری
این آسیبپذیری با شدت بالا در روترهای بیسیم Linksys از نوع سرریز بافر پشته است و بهدلیل کپیشدن بدون کنترل طول پارامتر hint در تابع setPWDbyBBS ایجاد میشود. مهاجمِ دارای دسترسی احراز هویتشده میتواند با ارسال یک رشته بسیار طولانی باعث سرریز پشته شده و به اجرای کد دلخواه (RCE) یا ایجاد انکار سرویس پایدار (DoS) دست یابد. با توجه به عدم انتشار پچ رسمی و وجود PoC عمومی، اجرای فوری اقدامات زیر برای کاهش ریسک ضروری است:
- بررسی به روزرسانی و جایگزینی: به طور منظم وبسایت Linksys را برای دریافت فریم ور جدید بررسی کنید. در صورت عدم ارائه پچ امنیتی، از مدلهای جدیدتر یا دستگاههایی با پشتیبانی امنیتی فعال استفاده نمایید.
- مسدودسازی دسترسی مدیریتی از اینترنت: پورتهای مدیریتی 80 و 443 را از سمت WAN غیرفعال کرده و مدیریت دستگاه را فقط از طریق شبکه داخلی یا VPN امن مجاز کنید.
- تغییر فوری اعتبارنامههای پیشفرض: رمزهای پیشفرض یا ضعیف را با رمزهای طولانی و پیچیده جایگزین کنید تا احتمال دسترسی غیرمجاز کاهش یابد.
- اعمال فایروال اپلیکیشن وب (WAF) یا IPS: درخواستهای POST به مسیر /goform/setPWDbyBBSرا فیلتر کنید و طول پارامتر hint را به مقدار ایمن محدود نمایید.
- مانیتورینگ فعال لاگها: هرگونه درخواست غیرعادی یا دارای داده طولانی به تابع setPWDbyBBS را بهعنوان تلاش احتمالی برای بهرهبرداری شناسایی و مسدود کنید.
- پیادهسازی جداسازی شبکه (Segmentation): قرار دادن این روترها در VLANهای جدا و محدودکردن دسترسی آنها به شبکه اصلی میتواند دامنه حمله را کاهش دهد.
اجرای این اقدامات تا زمان انتشار پچ رسمی میتواند ریسک ناشی از این آسیبپذیری را به حداقل رسانده و امنیت دستگاههای Linksys را حفظ کند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم ابتدا باید وارد رابط مدیریتی روتر شود، چون بهرهبرداری فقط پس از احراز هویت ممکن است. اگر دستگاه هنوز از رمزهای پیشفرض یا ضعیف استفاده کند، مهاجم میتواند خیلی سریع با Credential Stuffing یا Guessing وارد شود.
Execution (TA0002)
تابع setPWDbyBBS رشته ورودی hint را بدون کنترل اندازه روی پشته میریزد و همین باعث سرریز و بازنویسی Return Address میشود. این یعنی RCE قابلتحقق است و مهاجم با یک POST طولانی میتواند کد دلخواه اجرا کند.
Privilege Escalation (TA0004)
بهدلیل اجرای آسیبپذیری در باینری سیستمی (mod_form.so)، اگر مهاجم RCE بگیرد، مستقیماً به سطح سیستم دسترسی پیدا میکند.
Defense Evasion (TA0005)
استفاده از درخواستهای POST طولانی و ظاهراً عادی باعث میشود حمله در لاگهای سطح پایین کمتر جلب توجه کند. تنظیم WAF برای بررسی طول پارامترها و فعالسازی لاگگیری عمیق برای endpointهای مدیریتی ضروری است.
Lateral Movement (TA0008)
در صورت گرفتن RCE روی روتر، مهاجم میتواند از دستگاه به عنوان نقطه پیوت برای دسترسی به سایر سیستمهای LAN استفاده کند.
Impact (TA0040)
نتیجه قطعی این آسیبپذیری RCE یا DoS پایدار است. یعنی یا کنترل کامل روتر، یا خاموشی کامل شبکه که تا زمان reboot دستی ادامه دارد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-9250
- https://www.cvedetails.com/cve/CVE-2025-9250/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9250
- https://vuldb.com/?submit.631523
- https://vuldb.com/?id.320781
- https://vuldb.com/?ctiid.320781
- https://github.com/wudipjq/my_vuln/blob/main/Linksys/vuln_19/19.md
- https://nvd.nist.gov/vuln/detail/CVE-2025-9250
- https://cwe.mitre.org/data/definitions/121.html
- https://cwe.mitre.org/data/definitions/119.html
