- شناسه CVE-2025-5228 :CVE
- CWE-121/CWE-119 :CWE
- yes :Advisory
- منتشر شده: می 27, 2025
- به روز شده: می 27, 2025
- امتیاز: 8.8
- نوع حمله: Stack-based Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: D-link
- محصول: DI-8100
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری در محصول D-Link DI-8100 تا نسخه 20250523 شناسایی شده است. این آسیب پذیری امنیتی در تابع httpd_get_parm از فایل /login. کامپوننت jhttpd قرار دارد و میتواند منجر به سرریز بافر مبتنی بر پشته (Stack-based Buffer Overflow) شود. بهرهبرداری از این آسیب پذیری بدون احراز هویت و از طریق شبکه لوکال ممکن است.
توضیحات
در این آسیب پذیری، پارامتر notify در تابع httpd_get_parm به درستی بررسی نشده و دادههای کنترلنشده منجر به بروز سرریز در حافظه پشته (Stack-based Buffer Overflow) میشوند. این آسیبپذیری نیاز به هیچ نوع احراز هویتی ندارد. با توجه به وجود کد اثبات مفهومی (PoC)، احتمال سوءاستفاده بالا ارزیابی می شود. همچنین این آسیب پذیری محرمانگی (confidentiality)، یکپارچگی(integrity) و در دسترس پذیری (availability) سیستم را تحت تاثیر قرار می دهد. هنوز پچ امنیتی رسمی از سوی D-Link منتشر نشده است.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
8.3 | — | 2.0 | AV:A/AC:L/Au:N/C:C/I:C/A:C |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 20250523 | DI-8100 |
نتیجه گیری
با توجه به حساسیت بالا، سهولت بهرهبرداری و دسترسی عمومی به کد اثبات مفهومی (PoC)، توصیه میشود تا زمان انتشار پچ امنیتی رسمی، اقداماتی مانند ایزولهسازی شبکه لوکال و محدودسازی دسترسی به رابط وب انجام شده یا از تجهیزات جایگزین استفاده گردد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-5228
- https://www.cvedetails.com/cve/CVE-2025-5228
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-5228
- https://vuldb.com/?submit.583430
- https://vuldb.com/?id.310326
- https://vuldb.com/?ctiid.310326
- https://github.com/xubeining/Cve_report/blob/main/The%20D-Link%20DI-8100%20contains%20a%20binary%20vulnerability.md
- https://nvd.nist.gov/vuln/detail/CVE-2025-5228
- https://cwe.mitre.org/data/definitions/121.html
- https://cwe.mitre.org/data/definitions/119.html