خانه » CVE-2025-4007

CVE-2025-4007

آسیب پذیری اجرای کد از راه دور بدون نیاز به احراز هویت در روترهای Tenda W12 و i24

توسط Vulnerbyte Alerts

چکیده

یک آسیب‌پذیری در روترهای Tenda W12 و i24 شناسایی شده است. این آسیب‌پذیری مربوط به تابع cgidhcpsCfgSet در فایل /goform/modules کامپوننت httpd است. ایجاد تغییرات در آرگومان json منجر به سرریز بافر در سطح استک می‌شود. این آسیب‌پذیری با شناسه CVE-2025-4007 مشخص شده است. حمله می‌تواند از راه دور انجام شود.

توضیحات

تعریف CWE برای این آسیب‌پذیری، CWE-121 است. شرایط سرریز بافر در سطح استک زمانی رخ می‌دهد که بافر در حال نوشتن روی آن در استک تخصیص داده شده باشد (یعنی متغیر محلی یابعضا، پارامتر یک تابع). اثرات این آسیب‌پذیری شامل تأثیر بر محرمانگی، یکپارچگی و در دسترس بودن است.

این آسیب‌پذیری با شناسه CVE-2025-4007 شناخته می‌شود و به نظر می‌رسد اکسپلویت آن ساده باشد. حمله می‌تواند از راه دور انجام شود.

CVSS

Score Severity Version Vector String
8.7 HIGH 4.0 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
8.8 HIGH 3.0 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
9 2.0 AV:N/AC:L/Au:S/C:C/I:C/A:C

لیست محصولات آسیب پذیر

Versions

Product

·         affected at 3.0.0.4(2887)

·         affected at 3.0.0.5(3644)

W12

·         affected at 3.0.0.4(2887)

·         affected at 3.0.0.5(3644)

i24

نتیجه گیری

اطلاعاتی در مورد اقدامات مقابله‌ای شناخته شده وجود ندارد. پیشنهاد می شود که شیء آسیب‌دیده با یک محصول جایگزین تعویض شود.

منابع

1.       https://www.cve.org/CVERecord?id=CVE-2025-4007

2.       https://www.cvedetails.com/cve/CVE-2025-4007/

3.       https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-4007

4.       https://vuldb.com/?id.306343

5.       https://nvd.nist.gov/vuln/detail/CVE-2024-4007

6.       https://cwe.mitre.org/data/definitions/121.html

7.       https://cwe.mitre.org/data/definitions/119.html

8.       https://github.com/02Tn/vul/issues/5

همچنین ممکن است دوست داشته باشید

پیام بگذارید