خانه » CVE-2025-44865

CVE-2025-44865

آسیب پذیری تزریق فرمان از طریق گزینه enable در تابع formSetDebugCfg روتر Tenda W20E

توسط Vulnerbyte Alerts
8 بازدید
هشدار سایبری CVE-2025-44865

چکیده

در روتر Tenda W20E نسخه 15.11.0.6 یک آسیب‌پذیری شناسایی شده است. این آسیب‌پذیری مربوط به تابع formSetDebugCfg بوده و از طریق پارامتر enable امکان تزریق فرمان (Command Injection) وجود دارد.

این ضعف امنیتی با شناسه CVE-2025-44865 ثبت شده و امکان اکسپلویت آن از راه دور (Remote) وجود دارد.

توضیحات

این آسیب‌پذیری به مهاجم اجازه می‌دهد با ارسال یک درخواست ساختگی، فرمان‌های دلخواه خود را اجرا کند. طبق طبقه‌بندی CWE، این آسیب‌پذیری در دسته CWE-77  قرار می گیرد؛ یعنی سیستم فرمان‌هایی را با استفاده از ورودی‌های کنترل‌نشده ایجاد کرده و این ورودی‌ها به‌درستی فیلتر یا خنثی‌سازی نمی‌شوند، که ممکن است منجر به اجرای ناخواسته‌ی فرمان شود.

این آسیب‌پذیری می‌تواند محرمانگی (Confidentiality)، یکپارچگی (Integrity) و دسترس‌پذیری (Availability) سیستم را به خطر بیندازد.

اکسپلویت این آسیب پذیری آسان توصیف شده است. تا این لحظه هیچ راهکار رسمی برای رفع این آسیب‌پذیری اعلام نشده است.

CVSS

Score Severity Version Vector String
6.3 MEDIUM 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

لیست محصولات آسیب پذیر

Versions Product
15.11.0.6 Tenda W20E

نتیجه گیری

تا این لحظه هیچ راهکار رسمی برای رفع این آسیب‌پذیری اعلام نشده است.

توصیه می‌شود دستگاه آسیب‌پذیر با یک محصول جایگزین تعویض شود تا از خطر احتمالی جلوگیری گردد.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-44865
  2. https://www.cvedetails.com/cve/CVE-2025-44865/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-44865
  4. https://vuldb.com/?id.307114
  5. https://nvd.nist.gov/vuln/detail/CVE-2025-44865
  6. https://cwe.mitre.org/data/definitions/77.html
  7. https://github.com/Summermu/VulnForIoT/blob/main/Tenda_W20E/formSetDebugCfg_enable/readme.md

همچنین ممکن است دوست داشته باشید

پیام بگذارید