خانه » CVE-2025-46634

CVE-2025-46634

Cleartext Password Hash Replay in Tenda RX2 Pro

توسط Vulnerbyte Alerts
2 بازدید
هشدار سایبری CVE-2025-46634

چکیده

در سیستم‌عامل Tenda RX2 Pro نسخه 16.03.30.14، پورتال مدیریت وب اطلاعات حساس از جمله هش رمز عبور کاربر را پیش از شروع فرآیند رمزنگاری، به‌صورت متن‌واضح (cleartext) ارسال می‌کند. این ضعف می‌تواند به مهاجم اجازه دهد با شنود ترافیک شبکه، مقادیر ارسال‌شده را جمع‌آوری کرده و از آن برای دسترسی غیرمجاز به رابط مدیریت استفاده کند.

توضیحات

این آسیب‌پذیری به‌طور خاص در نسخه 16.03.30.14 از پورتال مدیریت وب Tenda RX2 Pro مشاهده می‌شود. اگرچه در این نسخه، پس از احراز هویت از رمزنگاری AES استفاده می‌شود، اما پیش از آن هش رمز عبور به‌صورت متن‌واضح (cleartext) منتقل می‌گردد. یک مهاجم می‌تواند با شنود ترافیک شبکه، این هش را بازیابی کرده و از آن برای انجام احراز هویت مجدد بهره‌برداری کند.

CVSS

Score Severity Version Vector String
8.2 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

لیست محصولات آسیب پذیر

Versions Product
16.03.30.14 Tenda RX2 Pro

نتیجه گیری

برای محافظت در برابر این آسیب‌پذیری، توصیه می‌شود کاربران از قرار دادن دستگاه‌ها در معرض دسترسی عمومی اجتناب کنند.کاربران به‌منظور تقویت امنیت و جلوگیری از دسترسی غیرمجاز به سیستم، اقدامات محدودکننده‌تری برای کنترل دسترسی به رابط مدیریت پیاده‌سازی نمایند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-46634
  2. https://www.cvedetails.com/cve/CVE-2025-46634/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-46634
  4. https://vuldb.com/?id.307134
  5. https://nvd.nist.gov/vuln/detail/CVE-2025-46634
  6. https://cwe.mitre.org/data/definitions/312.html
  7. https://blog.uturn.dev/#/writeups/iot-village/tenda-rx2pro/README?id=cve-2025-46634-transmission-of-plaintext-credentials-in-httpd

همچنین ممکن است دوست داشته باشید

پیام بگذارید