چکیده

آسیب‌پذیری تزریق دستورات سیستم‌عامل (OS Command Injection) با نیاز به احراز هویت در صفحه کنترل والدین (Parental Control) روترهای قدیمی TP-Link شامل Archer C7(EU) V2 و TL-WR841N/ND(MS) V9 شناسایی شده است. این ضعف به مهاجم دارای دسترسی معتبر به پنل مدیریت اجازه می‌دهد دستورات دلخواه سیستم عامل را از راه دور روی روتر اجرا کند.

توضیحات

آسیب‌پذیری CVE-2025-9377 از نوع تزریق دستورات سیستم‌عامل (OS Command Injection) مطابق با CWE-78 است که در صفحه کنترل والدین (Parental Control) روترهای قدیمی TP-Link شامل Archer C7(EU) V2 و TL-WR841N/ND(MS) V9 وجود دارد. این ضعف به‌دلیل عدم خنثی‌سازی صحیح ورودی‌های ارسالی به دستورات شل ایجاد شده و به مهاجم احراز هویت‌شده و دارای حساب کاربری معتبر اجازه می‌دهد دستورات دلخواه سیستم عامل را از راه دور روی روتر اجرا کند.

بهره‌برداری از این ضعف قابل خودکارسازی است؛ مهاجم تنها کافی است وارد پنل مدیریت روتر شود (حتی با حساب کاربر معمولی که به‌صورت پیش‌فرض فعال است) و در فیلدهای مربوط به Parental Control ، پیلود مخربی حاوی دستورات شل تزریق کند. پس از تزریق موفق، روتر دستورات را در بستر سیستم‌عامل اجرا می‌کند و امکان انجام اقداماتی مانند دانلود و اجرای فایل باینری، ایجاد بکدور پایدار، تغییر تنظیمات سامانه نام دامنه (DNS)، تغییر مسیر ترافیک (Traffic Redirection) یا پیوستن دستگاه به یک بات‌نت را فراهم می‌سازد.

این آسیب‌پذیری در حملات واقعی نیز مورداستفاده قرار گرفته است. مهاجمان ابتدا با بهره‌گیری از آسیب‌پذیری CVE-2023-50224 احراز هویت پنل مدیریت را دور می‌زنند و سپس با استفاده از CVE-2025-9377 اجرای دستور از راه دور (RCE) را به‌دست می‌آورند. روترهای آلوده معمولاً به‌عنوان پروکسی مخفی (Covert Proxy) برای اجرای حملات Password Spray علیه سرویس‌های ابری از جمله Microsoft 365، نفوذ به شبکه‌های سازمانی و پنهان‌سازی هویت واقعی مهاجمان استفاده می‌شوند. طبق اعلام رسمی CISA، این آسیب‌پذیری مورد بهره‌برداری فعال (Active Exploitation) قرار گرفته و به همین دلیل در فهرست KEV نیز ثبت شده است. پیامدهای این آسیب‌پذیری شدید هستند و شامل تأثیر بالا بر محرمانگی با امکان افشای داده‌ها، یکپارچگی با قابلیت تغییر پیکربندی یا درج تغییرات مخرب و دردسترس‌پذیری با احتمال ایجاد اختلال کامل در شبکه خانگی یا سازمانی می‌شود. با توجه به پراکندگی جهانی این روترها، ریسک تبدیل‌شدن آن‌ها به بخشی از یک بات‌نت گسترده بسیار بالا است.

هر دو مدل آسیب‌پذیر به وضعیت پایان عمر پشتیبانی (EOL) رسیده‌اند و به‌طور معمول به‌روزرسانی امنیتی دریافت نمی‌کنند؛ با این حال، TP-Link برای برخی مناطق محدود (عمدتاً اروپا و مالزی) فریم‌ور پچ‌شده با بیلد 241108 یا نسخه‌های جدیدتر منتشر کرده است.

CVSS

Score Severity Version Vector String
8.6 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

لیست محصولات آسیب پذیر

Versions Product
affected from 0 before 241108 Archer C7(EU) V2
affected from 0 before 241108 TL-WR841N/ND(MS) V9

لیست محصولات بروز شده

Versions Product
241108 Archer C7(EU) V2
241108 TL-WR841N/ND(MS) V9

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که TP-Link router را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
93,500 site:.ir “TP-Link” “router” TP-Link router

نتیجه گیری

این آسیب‌پذیری با شدت بالا در روترهای قدیمی TP-Link که در حملات واقعی و در مقیاس گسترده مورد بهره‌برداری قرار گرفته است، می‌تواند منجر به دسترسی کامل، پایدار و غیرقابل‌اعتماد به شبکه قربانی شود. با توجه به وضعیت پایان عمر پشتیبانی (EOL) این محصولات و عدم دریافت پچ های امنیتی منظم، برای جلوگیری از بهره برداری و کاهش ریسک، اجرای اقدامات زیر به‌شدت توصیه می‌شود:

  • تعویض دستگاه: روترهای آسیب‌پذیر را با مدل‌های جدیدتر و دارای پشتیبانی فعال جایگزین کنید.
  • اعمال پچ (در صورت موجود بودن): اگر در منطقه شما فریم‌ور بیلد 241108 یا نسخه‌های جدیدتر منتشر شده است، آن را فوراً از منابع رسمی TP-Link دانلود و نصب کنید.
  • غیرفعال کردن کامل مدیریت از راه دور (Remote Management): دسترسی به پنل مدیریت از اینترنت (WAN) را کاملاً مسدود کنید (به‌صورت پیش‌فرض غیرفعال است).
  • تغییر فوری رمز عبور ادمین: از رمزهای عبور قوی، منحصربه‌فرد و غیرپیش‌فرض استفاده کنید.
  • مسدود کردن دسترسی به Parental Control: اگر از این قابلیت استفاده نمی‌کنید، آن را غیرفعال کنید یا دسترسی کاربران معمولی به این بخش را محدود کنید.
  • فایروال اپلیکیشن وب: در صورت امکان روتر را پشت فایروال اپلیکیشن وب (WAF) یا Cloudflare Access قرار دهید.
  • مانیتورینگ ترافیک غیرعادی: لاگ‌های روتر را برای شناسایی دستورات مشکوک یا اتصالات به IPهای ناشناس بررسی کنید.
  • ریست فکتوری و ریبوت: پس از اعمال پچ یا تغییر تنظیمات، روتر را ریست و راه اندازی مجدد کنید تا تغییرات اعمال شود.

اجرای این اقدامات به‌ویژه تعویض دستگاه و مسدود کردن دسترسی از اینترنت ریسک بهره‌برداری را به حداقل رسانده و از تبدیل شدن روتر به بخشی از بات‌نت جهانی جلوگیری می‌کند.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

مهاجم ابتدا از طریق دسترسی معتبر به پنل مدیریت وارد سامانه می‌شود؛ این دسترسی معمولاً از مسیر حساب‌های پیش‌فرض یا عبور از احراز هویت با آسیب‌پذیری‌های قبلی مانند CVE-2023-50224 به‌دست می‌آید. در این مرحله هدف، تثبیت جای پا در سطح مدیریتی روتر و فراهم‌کردن امکان تزریق اولیه ورودی مخرب است.

Execution (TA0002)

اجرای کد مستقیماً از طریق تزریق دستور در ماژول Parental Control انجام می‌شود؛ ورودی مخرب بدون خنثی‌سازی به شل سیستم‌عامل منتقل شده و دستوراتی مثل دانلود باینری، اجرای اسکریپت یا ایجاد بک‌دور فوراً روی دستگاه فعال می‌شوند.

Privilege Escalation (TA0004)

پس از اجرای اولیه، مهاجم امکان افزایش سطح دسترسی تا سطح روت را دارد، زیرا دستورات تزریق‌شده در بستر شل سیستم‌عامل اجرا می‌شوند و محدودیت‌های کاربری عملاً بی‌اثر می‌گردد.

Defense Evasion (TA0005)

مهاجم می‌تواند از طریق اسکریپت‌ها، لاگ‌ها را پاک کند یا سرویس‌های مانیتورینگ روتر را غیرفعال نماید و حضور خود را پنهان کند.

Credential Access (TA0006)

اجرای کد به مهاجم اجازه دسترسی به فایل‌های پیکربندی شامل رمزهای ذخیره‌شده یا هش‌شده را می‌دهد و این اطلاعات می‌تواند برای حملات جانبی یا ورود مجدد استفاده شود.

Discovery (TA0007)

مهاجم می‌تواند وضعیت شبکه داخلی، آدرس‌های کلاینت‌ها، تنظیمات DHCP/DNS و مسیرهای فعال را شناسایی کند. این اطلاعات برای ادامه حرکت جانبی یا سوءاستفاده بیشتر کاربردی است.

Lateral Movement (TA0008)

روتر به‌عنوان نقطه محوری شبکه، امکان هدایت مهاجم به سمت سامانه‌های داخلی را فراهم می‌کند؛ تغییر DNS و ریدایرکت ترافیک می‌تواند پایه‌ای برای نفوذ در سرویس‌ها و کلاینت‌های داخل شبکه باشد.

Collection (TA0009)

از طریق اجرای اسکریپت‌ها، مهاجم می‌تواند اطلاعات تنظیمات، ترافیک عبوری یا رکوردهای DHCP را جمع‌آوری کند. این داده‌ها به‌ویژه در حملات هدفمند ارزش عملیاتی دارند.

Exfiltration (TA0010)

اطلاعات جمع‌آوری‌شده می‌تواند از طریق کانال‌های پنهانی مانند درخواست‌های DNS مخرب یا ارتباطات خروجی رمزگذاری‌نشده از دستگاه خارج شود.

Impact (TA0040)

مهاجم می‌تواند کنترل کامل روتر را به‌دست گیرد، ترافیک را منحرف کند، دستگاه را وارد بات‌نت کند، سرویس‌دهی را مختل نماید یا پایداری عملکرد شبکه را از بین ببرد. این اثرگذاری شامل محرمانگی، یکپارچگی و دسترس‌پذیری در سطح بالا است و مستقیماً موجب خطرات عملیاتی گسترده می‌شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-9377
  2. https://www.cvedetails.com/cve/CVE-2025-9377/
  3. https://www.tp-link.com/us/support/faq/4365/
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9377
  5. https://vuldb.com/?id.321938
  6. https://www.tp-link.com/us/support/faq/4308/
  7. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-9377
  8. https://www.bleepingcomputer.com/news/security/new-tp-link-zero-day-surfaces-as-cisa-warns-other-flaws-are-exploited/
  9. https://nvd.nist.gov/vuln/detail/CVE-2025-9377
  10. https://cwe.mitre.org/data/definitions/78.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *