- شناسه CVE-2025-5215 :CVE
- CWE-121/CWE-119 :CWE
- yes :Advisory
- منتشر شده: می 27, 2025
- به روز شده: می 27, 2025
- امتیاز: 8.8
- نوع حمله: Stack-based Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: D-link
- محصول: DCS-5020L
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری در تابع websReadEvent از اسکریپت ptdc.cgi در D-Link DCS-5020L نسخهی 1.01_B2 شناسایی شده است. این باگ در پردازش پارامتر Authorization منجر به بروز stack-based buffer overflow میشود.
توضیحات
این آسیبپذیری ناشی از عدم بررسی اندازه مناسب داده ورودی در تابع websReadEvent است. اگر مهاجم دادهای با ساختار خاص در پارامتر Authorization وارد کند، امکان نوشتن خارج از محدودهی بافر پشته فراهم میشود. این ضعف میتواند برای مهاجم اجرای کد دلخواه را ممکن سازد. این آسیب پذیری امنیتی محرمانگی (Confidentiality)، یکپارچگی (Integrity) و در دسترسپذیری (Availability) را تحت تاثیر قرار می دهد.
به علت عدم پشتیبانی رسمی از این دستگاه، پچ رسمی برای رفع این آسیب پذیری ارائه نشده و ریسک بهرهبرداری همچنان وجود دارد. آسیبپذیری با موفقیت تست شده و کد اثبات مفهومی عمومی (PoC)آن در GitHub منتشر شده است. تخمین فعلی از ارزش بهرهبرداری این باگ حدود ۰ تا ۵۰۰۰ دلار آمریکا عنوان شده است.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 1.01_B2 | DCS-5020L |
نتیجه گیری
این آسیبپذیری به دلیل شدت بالا(HIGH)، دسترسی از راه دور و وجود کد اثبات مفهومی عمومی (PoC)، تهدید جدی برای امنیت شبکه محسوب میشود. با توجه به توقف پشتیبانی رسمی، پیشنهاد میشود از این محصول استفاده نکرده و با تجهیزات ایمنتر جایگزین شود. همچنین میتوان با جداسازی در شبکه، محدودسازی دسترسی و مانیتورینگ ترافیک، از بهرهبرداری احتمالی جلوگیری کرد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-5215
- https://www.cvedetails.com/cve/CVE-2025-5215/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-5215
- https://vuldb.com/?submit.582935
- https://vuldb.com/?id.310311
- https://vuldb.com/?ctiid.310311
- https://github.com/xiaobor123/vul-dlink-dcs5020l
- https://github.com/xiaobor123/vul-dlink-dcs5020l#poc
- https://nvd.nist.gov/vuln/detail/CVE-2025-5215
- https://cwe.mitre.org/data/definitions/121.html
- https://cwe.mitre.org/data/definitions/119.html