- شناسه CVE-2025-4841 :CVE
- CWE-121/CWE-119 :CWE
- yes :Advisory
- منتشر شده: می 17, 2025
- به روز شده: می 17, 2025
- امتیاز: 8.8
- نوع حمله: Stack-based Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: D-link
- محصول: DCS932L
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری CVE-2025-4841 در تابع sub_404780 از فایل /bin/gpio در فریمور 2.18.01 دوربین D-Link DCS-932L شناسایی شده است. این آسیب پذیری ناشی از مدیریت نادرست پارامتر CameraName بوده که منجر به سرریز بافر مبتنی بر پشته (stack-based buffer overflow) میشود. بهرهبرداری از این آسیبپذیری به مهاجم اجازه اجرای کد دلخواه از راه دور را میدهد.
توضیحات
این آسیبپذیری به دلیل مدیریت نادرست پارامتر ورودی در تابع sub_404780 ایجاد شده است که منجر به نوشتن داده فراتر از ظرفیت بافر حافظه روی پشته میشود. این نوع آسیبپذیری در دسته CWE-121 (سرریز بافر مبتنی بر پشته) قرار دارد. بهرهبرداری موفق از این آسیب پذیری میتواند منجر به افشای اطلاعات، تغییر دادهها یا از دسترس خارج شدن سرویس شود. اکسپلویت عمومی این آسیبپذیری منتشر شده و مهاجم با دسترسی سطح پایین قادر است آن را به صورت از راه دور اجرا کند.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 2.18.01 | DCS-932L |
نتیجه گیری
با توجه به امتیاز بالای(HIGH) این آسیبپذیری و عدم ارائه پچ امنیتی از سوی D-Link، استفاده از این محصول در شبکههای حساس توصیه نمی شود. به کاربران پیشنهاد میشود از جایگزینهای پشتیبانیشده استفاده کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-4841
- https://www.cvedetails.com/cve/CVE-2025-4841/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-4841
- https://vuldb.com/?id.309308
- https://vuldb.com/?submit.574924
- https://vuldb.com/?ctiid.309308
- https://github.com/BeaCox/IoT_vuln/tree/main/D-Link/DCS-932L/gpio_bof
- https://nvd.nist.gov/vuln/detail/CVE-2025-4841
- https://cwe.mitre.org/data/definitions/121.html
- https://cwe.mitre.org/data/definitions/119.html