خانه » CVE-2025-46633

CVE-2025-46633

Cleartext transmission of sensitive information in Tenda RX2 Pro

توسط Vulnerbyte Alerts
5 بازدید
هشدار سایبری CVE-2025-46633

چکیده

آسیب‌پذیری CVE-2025-46633 به دلیل ارسال کلید AES در قالب متن ساده (cleartext) در فرآیند احراز هویت سیستم مدیریت وب روتر Tenda RX2 Pro ایجاد می‌شود. این نقص به مهاجمان این امکان را می‌دهد که با جمع‌آوری و مشاهده ترافیک، کلید AES را به دست آورده و ارتباطات رمزنگاری‌شده بین کلاینت و سرور را رمزگشایی کنند.

توضیحات

در این آسیب‌پذیری، کلید AES در پاسخ به احراز هویت موفق، در قالب متن ساده ارسال می‌شود. همچنین، IV (بردار مقداردهی اولیه) به صورت ثابت به مقدار “EU5H62G9ICGRNI43” تنظیم شده است. این امر موجب می‌شود تا ترافیک بین کلاینت و سرور قابل رمزگشایی باشد و مهاجمان می‌توانند اطلاعات حساس منتقل شده در این ترافیک مشاهده نمایند.

CVSS

Score Severity Version Vector String
8.2 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

لیست محصولات آسیب پذیر

Versions Product
16.03.30.14 Tenda RX2 Pro

نتیجه گیری

به کاربران توصیه می‌شود تا زمان ارائه وصله امنیتی رسمی، از در دسترس بودن رابط مدیریتی روتر در شبکه‌های عمومی خودداری کنند. همچنین، به‌کارگیری لایه‌های رمزنگاری خارجی مانند VPN برای مدیریت از راه دور می‌تواند از افشای اطلاعات حساس جلوگیری کند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-46633
  2. https://www.cvedetails.com/cve/CVE-2025-46633/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-46633
  4. https://vuldb.com/?id.307136
  5. https://nvd.nist.gov/vuln/detail/CVE-2025-46633
  6. https://cwe.mitre.org/data/definitions/312.html
  7. https://blog.uturn.dev/#/writeups/iot-village/tenda-rx2pro/README?id=cve-2025-46633-transmission-of-plaintext-symmetric-key-in-httpd

همچنین ممکن است دوست داشته باشید

پیام بگذارید