- شناسه CVE-2025-5790 :CVE
- CWE-120/CWE-119 :CWE
- yes :Advisory
- منتشر شده: ژوئن 6, 2025
- به روز شده: ژوئن 6, 2025
- امتیاز: 8.8
- نوع حمله: Buffer Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: TOTOLINK
- محصول: X15
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری در روتر TOTOLINK X15 نسخه 1.0.0-B20230714.1105 شناسایی شده است. این آسیب پذیری امنیتی در مسیر فایل /boafrm/formIpQoS و در کامپوننت پردازشگر درخواستهای HTTP POST رخ میدهد. در این آسیبپذیری، دستکاری پارامتر mac بدون بررسی اندازه ورودی میتواند منجر به سرریز بافر شود.
توضیحات
در این آسیبپذیری، مقدار وارد شده توسط کاربر در پارامتر mac بدون هیچگونه بررسی اندازه، مستقیماً در حافظه کپی میشود. این موضوع میتواند منجر به فراتر رفتن حجم دادهها از ظرفیت بافر شده و در نهایت باعث خرابی حافظه گردد. این حمله از راه دور و بدون نیاز به تعامل کاربر قابل انجام است و ممکن است باعث از کار افتادن دستگاه یا اجرای کد دلخواه توسط مهاجم شود. بر اساس اطلاعات موجود، این آسیبپذیری به راحتی قابل سوءاستفاده بوده و کد اثبات مفهوم (PoC) آن نیز بهصورت عمومی منتشر شده است. همچنین محرمانگی (confidentiality)، یکپارچگی (integrity) و در دسترس پذیری (availability) را تحت تاثیر قرار می دهد.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 1.0.0-B20230714.1105 | X15 |
نتیجه گیری
به کاربران تا زمان ارائه بهروزرسانی امنیتی توصیه میشود، دستگاههای آسیبپذیر را از دسترس عمومی خارج کرده یا با محصولات امنتر جایگزین کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-5790
- https://www.cvedetails.com/cve/CVE-2025-5790/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-5790
- https://vuldb.com/?submit.591219
- https://vuldb.com/?id.311338
- https://vuldb.com/?ctiid.311338
- https://github.com/awindog/cve/blob/main/12.md
- https://nvd.nist.gov/vuln/detail/CVE-2025-5790
- https://cwe.mitre.org/data/definitions/120.html
- https://cwe.mitre.org/data/definitions/119.html