- شناسه CVE-2025-6146 :CVE
- CWE-120/CWE-119 :CWE
- yes :Advisory
- منتشر شده: ژوئن 16, 2025
- به روز شده: ژوئن 16, 2025
- امتیاز: 8.8
- نوع حمله: Buffer Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: TOTOLINK
- محصول: X15
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
یک آسیبپذیری سرریز بافر (Buffer Overflow) در روتر TOTOLINK X15 فایل /boafrm/formSysLog شناسایی شده است. این آسیب پذیری برای مهاجم امکان ایجاد اختلال یا اجرای کد دلخواه را از راه دور فراهم میکند.
توضیحات
این آسیبپذیری در روتر TOTOLINK X15 نسخه 1.0.0-B20230714.1105 به دلیل سرریز بافر (CWE-120) در فایل /boafrm/formSysLog از کامپوننت پردازشگر درخواست HTTP POST رخ میدهد. مهاجم میتواند با دستکاری پارامتر submit-url با دادههای حجم بالا، سرریز بافر ایجاد کرده که این موضوع منجر به خرابی سرویس یا احتمالاً اجرای کد دلخواه میشود (CWE-119) . این آسیب پذیری از راه دور و با دسترسی محدود (نیاز به احراز هویت اولیه) قابل بهرهبرداری بوده و پیچیدگی پایینی دارد. همچنین محرمانگی(confidentiality) ، یکپارچگی (integrity) و در دسترس پذیری(availability) سیستم را تهدید می کند. کد اثبات مفهومی عمومی (POC) در GitHub منتشر شده که نشاندهنده امکان بهرهبرداری آسان است. هیچ اطلاعاتی درباره پچ یا اقدامات اصلاحی از سوی TOTOLINK ارائه نشده است.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
9.0 | – | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 1.0.0-B20230714.1105 | X15 |
نتیجه گیری
به کاربران توصیه می شود روتر TOTOLINK X15 را با دستگاه پشتیبانیشده جایگزین کرده و دسترسی به رابط مدیریت را محدود نمایند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-6146
- https://www.cvedetails.com/cve/CVE-2025-6146/
- https://vulmon.com/searchpage?q=CVE-2025-6146&sortby=byrelevance
- https://vuldb.com/?submit.593014
- https://vuldb.com/?id.312621
- https://vuldb.com/?ctiid.312621
- https://github.com/Lena-lyy/cve/blob/main/3.md
- https://github.com/Lena-lyy/cve/blob/main/3.md#poc
- https://nvd.nist.gov/vuln/detail/CVE-2025-6146
- https://cwe.mitre.org/data/definitions/120.html
- https://cwe.mitre.org/data/definitions/119.html