- شناسه CVE-2025-4897 :CVE
- CWE-120/CWE-119 :CWE
- yes :Advisory
- منتشر شده: می 18, 2025
- به روز شده: می 18, 2025
- امتیاز: 8.8
- نوع حمله: Buffer Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: Tenda
- محصول: A15
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری در روتر Tenda A15 نسخههای 15.13.07.09 و 15.13.07.13 شناسایی شده است. این آسیب پذیری امنیتی در کامپوننت پردازشگر HTTP POST و بهویژه در مسیر فایل /goform/multimodalAdd رخ میدهد. ورودی دستکاریشده منجر به سرریز بافر شده و امکان اجرای کد مخرب از راه دور برای مهاجم فراهم می گردد.
توضیحات
کامپوننت HTTP POST روتر Tenda A15 در فایل /goform/multimodalAdd فاقد بررسی اندازه ورودی است. زمانی که مهاجم ورودی بزرگتر از اندازه تعریفشده را ارسال میکند، حافظه بهصورت ناامن نوشته میشود. این موضوع موجب سرریز بافر شده و مهاجم میتواند با دسترسی پایین از راه دور کنترل سیستم را به دست بگیرد. کد اثبات مفهومی(POC) بهصورت عمومی منتشر شده و بهرهبرداری از آسیبپذیری آسان گزارش شده است. این آسیبپذیری بر محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترسپذیری (availability) دستگاه تأثیر میگذارد.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 15.13.07.09 | A15 |
affected at 15.13.07.13 | A15 |
نتیجه گیری
با توجه به سطح دسترسی پایین مورد نیاز، سهولت بهرهبرداری و انتشار عمومی کد اثبات مفهومی (POC)، این آسیبپذیری تهدیدی جدی برای کاربران Tenda A15 محسوب میشود. تا زمان ارائه پچ رسمی، توصیه میشود دستگاه از شبکههای خارجی جدا شده یا با راهکار جایگزین تعویض گردد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-4897
- https://www.cvedetails.com/cve/CVE-2025-4897/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-4897
- https://vuldb.com/?id.309453
- https://vuldb.com/?submit.578035
- https://vuldb.com/?ctiid.309453
- https://github.com/byxs0x0/cve2/blob/main/tenda%20AC15.md
- https://nvd.nist.gov/vuln/detail/CVE-2025-4897
- https://cwe.mitre.org/data/definitions/120.html
- https://cwe.mitre.org/data/definitions/119.html