خانه » CVE-2025-46625

CVE-2025-46625

Command Injection in Tenda RX2 Pro via setLanCfg API

توسط Vulnerbyte Alerts
6 بازدید
هشدار سایبری CVE-2025-46625

چکیده

آسیب‌پذیری‌ CVE-2025-46625 در روتر Tenda RX2 Pro شناسایی شده است که از طریق API مربوط به تنظیمات شبکه (setLanCfg) امکان تزریق فرمان را  (Command Injection) برای مهاجم فراهم می‌کند. این آسیب‌پذیری با وجود دسترسی لاگین، اجرای کد با سطح دسترسی root را امکان‌پذیر می‌سازد و فرمان تزریق‌شده در تنظیمات باقی می‌ماند.

توضیحات

در نسخه 16.03.30.14 از فریمور روتر Tenda RX2 Pro، ورودی‌های API مربوط به setLanCfg فاقد اعتبارسنجی و پاکسازی هستند. این موضوع باعث می‌شود مهاجم احراز هویت‌شده بتواند با ارسال یک درخواست مخرب HTTP ، فرمان دلخواهی را در سطح سیستم عامل اجرا کند. این حمله به صورت ماندگار (Persistent) است، چرا که در تنظیمات دستگاه ذخیره می‌شود و پس از reboot نیز پابرجاست.

CVSS

Score Severity Version Vector String
8.8 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

لیست محصولات آسیب پذیر

Versions Product
16.03.30.14 Tenda RX2 Pro

نتیجه گیری

این آسیب‌پذیری همچنان فعال بوده و امکان دسترسی سطح root را برای مهاجم احراز هویت‌شده فراهم می‌کند. محدودسازی دسترسی به پنل مدیریت و بررسی منظم برای به‌روزرسانی‌های جدید توصیه می‌شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-46625
  2. https://www.cvedetails.com/cve/CVE-2025-46625/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-46625
  4. https://vuldb.com/?id.307128
  5. https://nvd.nist.gov/vuln/detail/CVE-2025-46625
  6. https://cwe.mitre.org/data/definitions/77.html
  7. https://blog.uturn.dev/#/writeups/iot-village/tenda-rx2pro/README?id=cve-2025-46625-command-injection-through-setlancfg-in-httpd

همچنین ممکن است دوست داشته باشید

پیام بگذارید