- شناسه CVE-2025-4843 :CVE
- CWE-121/CWE-119 :CWE
- yes :Advisory
- منتشر شده: می 17, 2025
- به روز شده: می 17, 2025
- امتیاز: 8.8
- نوع حمله: Stack-based Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: D-link
- محصول: DCS932L
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری CVE-2025-4843 در تابع SubUPnPCSInit واقع در مسیر /sbin/udevاز فریمور نسخه 2.18.01 دوربین D-Link DCS-932L شناسایی شده است. این آسیب پذیری امنیتی امکان اجرای کد دلخواه از راه دور را برای مهاجم فراهم میکند و در دسته آسیبپذیریهای سرریز بافر پشته(Stack-Based Buffer Overflow) قرار میگیرد.
توضیحات
این آسیبپذیری به دلیل عدم اعتبارسنجی مناسب پارامتر ورودی CameraName در تابع SubUPnPCSInit ایجاد میشود که منجر به نوشتن داده بیش از حد در بافر حافظه پشته میگردد. این آسیب پذیری در دستهبندی CWE-121 قرار می گیرد. بهرهبرداری موفق از این آسیب پذیری میتواند منجر به افشای اطلاعات، تغییر در دادهها و مختل شدن سرویس شود.
اکسپلویت آن بهصورت عمومی در GitHub منتشر شده و امکان اجرای حمله با سطح دسترسی پایین و بهصورت راه دور وجود دارد. به دلیل پایان دوره پشتیبانی محصول، هیچ پچ امنیتی برای آن ارائه نشده است.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 2.18.01 | DCS-932L |
نتیجه گیری
این آسیبپذیری با توجه به شدت بالا(8.8) و عمومی بودن اکسپلویت، تهدید جدی برای امنیت سیستم محسوب میشود. از آنجا که این محصول دیگر تحت پشتیبانی نبوده و پچ رسمی برای آن ارائه نشده، توصیه میشود دستگاه آسیبپذیر هرچه سریعتر با یک محصول جایگزین امنتر تعویض گردد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-4843
- https://www.cvedetails.com/cve/CVE-2025-4843/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-4843
- https://vuldb.com/?id.309309
- https://vuldb.com/?submit.574926
- https://vuldb.com/?ctiid.309309
- https://github.com/BeaCox/IoT_vuln/tree/main/D-Link/DCS-932L/udev_bof
- https://nvd.nist.gov/vuln/detail/CVE-2025-4843
- https://cwe.mitre.org/data/definitions/121.html
- https://cwe.mitre.org/data/definitions/119.html