- شناسه CVE-2025-9377 :CVE
- CWE-78 :CWE
- yes :Advisory
- منتشر شده: آگوست 29, 2025
- به روز شده: آگوست 29, 2025
- امتیاز: 8.6
- نوع حمله: OS Command Injection
- اثر گذاری: Remote code execution(RCE)
- حوزه: تجهیزات شبکه و امنیت
- برند: TP-Link
- محصول: Archer C7(EU) V2
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری تزریق دستورات سیستمعامل (OS Command Injection) با نیاز به احراز هویت در صفحه کنترل والدین (Parental Control) روترهای قدیمی TP-Link شامل Archer C7(EU) V2 و TL-WR841N/ND(MS) V9 شناسایی شده است. این ضعف به مهاجم دارای دسترسی معتبر به پنل مدیریت اجازه میدهد دستورات دلخواه سیستم عامل را از راه دور روی روتر اجرا کند.
توضیحات
آسیبپذیری CVE-2025-9377 از نوع تزریق دستورات سیستمعامل (OS Command Injection) مطابق با CWE-78 است که در صفحه کنترل والدین (Parental Control) روترهای قدیمی TP-Link شامل Archer C7(EU) V2 و TL-WR841N/ND(MS) V9 وجود دارد. این ضعف بهدلیل عدم خنثیسازی صحیح ورودیهای ارسالی به دستورات شل ایجاد شده و به مهاجم احراز هویتشده و دارای حساب کاربری معتبر اجازه میدهد دستورات دلخواه سیستم عامل را از راه دور روی روتر اجرا کند.
بهرهبرداری از این ضعف قابل خودکارسازی است؛ مهاجم تنها کافی است وارد پنل مدیریت روتر شود (حتی با حساب کاربر معمولی که بهصورت پیشفرض فعال است) و در فیلدهای مربوط به Parental Control ، پیلود مخربی حاوی دستورات شل تزریق کند. پس از تزریق موفق، روتر دستورات را در بستر سیستمعامل اجرا میکند و امکان انجام اقداماتی مانند دانلود و اجرای فایل باینری، ایجاد بکدور پایدار، تغییر تنظیمات سامانه نام دامنه (DNS)، تغییر مسیر ترافیک (Traffic Redirection) یا پیوستن دستگاه به یک باتنت را فراهم میسازد.
این آسیبپذیری در حملات واقعی نیز مورداستفاده قرار گرفته است. مهاجمان ابتدا با بهرهگیری از آسیبپذیری CVE-2023-50224 احراز هویت پنل مدیریت را دور میزنند و سپس با استفاده از CVE-2025-9377 اجرای دستور از راه دور (RCE) را بهدست میآورند. روترهای آلوده معمولاً بهعنوان پروکسی مخفی (Covert Proxy) برای اجرای حملات Password Spray علیه سرویسهای ابری از جمله Microsoft 365، نفوذ به شبکههای سازمانی و پنهانسازی هویت واقعی مهاجمان استفاده میشوند. طبق اعلام رسمی CISA، این آسیبپذیری مورد بهرهبرداری فعال (Active Exploitation) قرار گرفته و به همین دلیل در فهرست KEV نیز ثبت شده است. پیامدهای این آسیبپذیری شدید هستند و شامل تأثیر بالا بر محرمانگی با امکان افشای دادهها، یکپارچگی با قابلیت تغییر پیکربندی یا درج تغییرات مخرب و دردسترسپذیری با احتمال ایجاد اختلال کامل در شبکه خانگی یا سازمانی میشود. با توجه به پراکندگی جهانی این روترها، ریسک تبدیلشدن آنها به بخشی از یک باتنت گسترده بسیار بالا است.
هر دو مدل آسیبپذیر به وضعیت پایان عمر پشتیبانی (EOL) رسیدهاند و بهطور معمول بهروزرسانی امنیتی دریافت نمیکنند؛ با این حال، TP-Link برای برخی مناطق محدود (عمدتاً اروپا و مالزی) فریمور پچشده با بیلد 241108 یا نسخههای جدیدتر منتشر کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 8.6 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 0 before 241108 | Archer C7(EU) V2 |
| affected from 0 before 241108 | TL-WR841N/ND(MS) V9 |
لیست محصولات بروز شده
| Versions | Product |
| 241108 | Archer C7(EU) V2 |
| 241108 | TL-WR841N/ND(MS) V9 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که TP-Link router را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 93,500 | site:.ir “TP-Link” “router” | TP-Link router |
نتیجه گیری
این آسیبپذیری با شدت بالا در روترهای قدیمی TP-Link که در حملات واقعی و در مقیاس گسترده مورد بهرهبرداری قرار گرفته است، میتواند منجر به دسترسی کامل، پایدار و غیرقابلاعتماد به شبکه قربانی شود. با توجه به وضعیت پایان عمر پشتیبانی (EOL) این محصولات و عدم دریافت پچ های امنیتی منظم، برای جلوگیری از بهره برداری و کاهش ریسک، اجرای اقدامات زیر بهشدت توصیه میشود:
- تعویض دستگاه: روترهای آسیبپذیر را با مدلهای جدیدتر و دارای پشتیبانی فعال جایگزین کنید.
- اعمال پچ (در صورت موجود بودن): اگر در منطقه شما فریمور بیلد 241108 یا نسخههای جدیدتر منتشر شده است، آن را فوراً از منابع رسمی TP-Link دانلود و نصب کنید.
- غیرفعال کردن کامل مدیریت از راه دور (Remote Management): دسترسی به پنل مدیریت از اینترنت (WAN) را کاملاً مسدود کنید (بهصورت پیشفرض غیرفعال است).
- تغییر فوری رمز عبور ادمین: از رمزهای عبور قوی، منحصربهفرد و غیرپیشفرض استفاده کنید.
- مسدود کردن دسترسی به Parental Control: اگر از این قابلیت استفاده نمیکنید، آن را غیرفعال کنید یا دسترسی کاربران معمولی به این بخش را محدود کنید.
- فایروال اپلیکیشن وب: در صورت امکان روتر را پشت فایروال اپلیکیشن وب (WAF) یا Cloudflare Access قرار دهید.
- مانیتورینگ ترافیک غیرعادی: لاگهای روتر را برای شناسایی دستورات مشکوک یا اتصالات به IPهای ناشناس بررسی کنید.
- ریست فکتوری و ریبوت: پس از اعمال پچ یا تغییر تنظیمات، روتر را ریست و راه اندازی مجدد کنید تا تغییرات اعمال شود.
اجرای این اقدامات بهویژه تعویض دستگاه و مسدود کردن دسترسی از اینترنت ریسک بهرهبرداری را به حداقل رسانده و از تبدیل شدن روتر به بخشی از باتنت جهانی جلوگیری میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم ابتدا از طریق دسترسی معتبر به پنل مدیریت وارد سامانه میشود؛ این دسترسی معمولاً از مسیر حسابهای پیشفرض یا عبور از احراز هویت با آسیبپذیریهای قبلی مانند CVE-2023-50224 بهدست میآید. در این مرحله هدف، تثبیت جای پا در سطح مدیریتی روتر و فراهمکردن امکان تزریق اولیه ورودی مخرب است.
Execution (TA0002)
اجرای کد مستقیماً از طریق تزریق دستور در ماژول Parental Control انجام میشود؛ ورودی مخرب بدون خنثیسازی به شل سیستمعامل منتقل شده و دستوراتی مثل دانلود باینری، اجرای اسکریپت یا ایجاد بکدور فوراً روی دستگاه فعال میشوند.
Privilege Escalation (TA0004)
پس از اجرای اولیه، مهاجم امکان افزایش سطح دسترسی تا سطح روت را دارد، زیرا دستورات تزریقشده در بستر شل سیستمعامل اجرا میشوند و محدودیتهای کاربری عملاً بیاثر میگردد.
Defense Evasion (TA0005)
مهاجم میتواند از طریق اسکریپتها، لاگها را پاک کند یا سرویسهای مانیتورینگ روتر را غیرفعال نماید و حضور خود را پنهان کند.
Credential Access (TA0006)
اجرای کد به مهاجم اجازه دسترسی به فایلهای پیکربندی شامل رمزهای ذخیرهشده یا هششده را میدهد و این اطلاعات میتواند برای حملات جانبی یا ورود مجدد استفاده شود.
Discovery (TA0007)
مهاجم میتواند وضعیت شبکه داخلی، آدرسهای کلاینتها، تنظیمات DHCP/DNS و مسیرهای فعال را شناسایی کند. این اطلاعات برای ادامه حرکت جانبی یا سوءاستفاده بیشتر کاربردی است.
Lateral Movement (TA0008)
روتر بهعنوان نقطه محوری شبکه، امکان هدایت مهاجم به سمت سامانههای داخلی را فراهم میکند؛ تغییر DNS و ریدایرکت ترافیک میتواند پایهای برای نفوذ در سرویسها و کلاینتهای داخل شبکه باشد.
Collection (TA0009)
از طریق اجرای اسکریپتها، مهاجم میتواند اطلاعات تنظیمات، ترافیک عبوری یا رکوردهای DHCP را جمعآوری کند. این دادهها بهویژه در حملات هدفمند ارزش عملیاتی دارند.
Exfiltration (TA0010)
اطلاعات جمعآوریشده میتواند از طریق کانالهای پنهانی مانند درخواستهای DNS مخرب یا ارتباطات خروجی رمزگذارینشده از دستگاه خارج شود.
Impact (TA0040)
مهاجم میتواند کنترل کامل روتر را بهدست گیرد، ترافیک را منحرف کند، دستگاه را وارد باتنت کند، سرویسدهی را مختل نماید یا پایداری عملکرد شبکه را از بین ببرد. این اثرگذاری شامل محرمانگی، یکپارچگی و دسترسپذیری در سطح بالا است و مستقیماً موجب خطرات عملیاتی گسترده میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-9377
- https://www.cvedetails.com/cve/CVE-2025-9377/
- https://www.tp-link.com/us/support/faq/4365/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-9377
- https://vuldb.com/?id.321938
- https://www.tp-link.com/us/support/faq/4308/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-9377
- https://www.bleepingcomputer.com/news/security/new-tp-link-zero-day-surfaces-as-cisa-warns-other-flaws-are-exploited/
- https://nvd.nist.gov/vuln/detail/CVE-2025-9377
- https://cwe.mitre.org/data/definitions/78.html
