- شناسه CVE-2025-6137 :CVE
- CWE-120/CWE-119 :CWE
- yes :Advisory
- منتشر شده: ژوئن 16, 2025
- به روز شده: ژوئن 16, 2025
- امتیاز: 8.8
- نوع حمله: Buffer Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: TOTOLINK
- محصول: T10
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری سرریز بافر (Buffer Overflow) در فایل /cgi-bin/cstecgi.cgi روتر TOTOLINK T10 شناسایی شده است. این آسیب پذیری امکان ایجاد اختلال یا اجرای کد دلخواه را از راه دور برای مهاجم فراهم میکند.
توضیحات
این آسیبپذیری در روتر TOTOLINK T10 نسخه 4.1.8cu.5207 به دلیل سرریز بافر (CWE-120) در فایل /cgi-bin/cstecgi.cgi از کامپوننت پردازشگر درخواستHTTP POST رخ میدهد. مهاجم میتواند با دستکاری پارامتر desc منجر به سرریز بافر شده که باعث خرابی سرویس (DoS) یا احتمالاً اجرای کد دلخواه میشود (CWE-119). این آسیب پذیری از راه دور و با دسترسی محدود (نیاز به احراز هویت اولیه) قابل بهرهبرداری بوده و پیچیدگی پایینی دارد. همچنین محرمانگی(confidentiality) ، یکپارچگی (integrity) و در دسترس پذیری (availability) سیستم را تهدید می کند. کد اثبات مفهومی عمومی (POC) در GitHub منتشر شده که امکانپذیری بهرهبرداری را نشان میدهد. هیچ اطلاعاتی درباره پچ یا اقدامات اصلاحی از سوی TOTOLINK ارائه نشده است.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
9.0 | — | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 4.1.8cu.5207 | T10 |
نتیجه گیری
به کاربران توصیه می شود روتر TOTOLINK T10 را با دستگاهی پشتیبانیشده جایگزین کرده و دسترسی به رابط مدیریت را محدود کنند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-6137
- https://www.cvedetails.com/cve/CVE-2025-6137/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-6137
- https://vuldb.com/?submit.592911
- https://vuldb.com/?id.312606
- https://vuldb.com/?ctiid.312606
- https://candle-throne-f75.notion.site/TOTOLINK-T10-setWiFiScheduleCfg-20ddf0aa11858053a171f052787c202f
- https://nvd.nist.gov/vuln/detail/CVE-2025-6137
- https://cwe.mitre.org/data/definitions/120.html
- https://cwe.mitre.org/data/definitions/119.html