- شناسه CVE-2025-6148 :CVE
- CWE-120/CWE-119 :CWE
- yes :Advisory
- منتشر شده: ژوئن 17, 2025
- به روز شده: ژوئن 17, 2025
- امتیاز: 8.8
- نوع حمله: Buffer Overflow
- اثر گذاری: Unknown
- حوزه: تجهیزات شبکه و امنیت
- برند: TOTOLINK
- محصول: A3002RU
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری سرریز بافر (Buffer Overflow) در روتر TOTOLINK A3002RU فایل /boafrm/formSysLog شناسایی شده است. این آسیب پذیری برای مهاجم امکان ایجاد اختلال یا اجرای کد دلخواه را از راه دور فراهم میکند.
توضیحات
این آسیبپذیری در روتر TOTOLINK A3002RU نسخه 3.0.0-B20230809.1615 به دلیل سرریز بافر (CWE-120) در فایل /boafrm/formSysLog از کامپوننت پردازشگر درخواست HTTP POST رخ میدهد. مهاجم میتواند با دستکاری پارامتر submit-url با دادههای حجم بالا، سرریز بافر ایجاد کرده که این موضوع منجر به خرابی سرویس یا احتمالاً اجرای کد دلخواه میشود (CWE-119) . این آسیب پذیری از راه دور و با دسترسی محدود (نیاز به احراز هویت اولیه) قابل بهرهبرداری بوده و پیچیدگی پایینی دارد. همچنین محرمانگی(confidentiality) ، یکپارچگی (integrity) و در دسترس پذیری(availability) سیستم را تهدید می کند. کد اثبات مفهومی عمومی (POC) در GitHub منتشر شده که نشاندهنده امکان بهرهبرداری آسان است. هیچ اطلاعاتی درباره پچ یا اقدامات اصلاحی از سوی TOTOLINK ارائه نشده است.
CVSS
Score | Severity | Version | Vector String |
8.7 | HIGH | 4.0 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P |
8.8 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
8.8 | HIGH | 3.0 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:X/RC:R |
9.0 | – | 2.0 | AV:N/AC:L/Au:S/C:C/I:C/A:C/E:POC/RL:ND/RC:UR |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 3.0.0-B20230809.1615 | A3002RU |
نتیجه گیری
به کاربران توصیه می شود روتر TOTOLINK A3002RU را با دستگاهی پشتیبانیشده جایگزین کرده و دسترسی به رابط مدیریت را محدود نمایند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-6148
- https://www.cvedetails.com/cve/CVE-2025-6148/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-6148
- https://vuldb.com/?submit.593018
- https://vuldb.com/?id.312623
- https://vuldb.com/?ctiid.312623
- https://github.com/Lena-lyy/cve/blob/main/5.md
- https://github.com/Lena-lyy/cve/blob/main/5.md#poc
- https://nvd.nist.gov/vuln/detail/CVE-2025-6148
- https://cwe.mitre.org/data/definitions/120.html
- https://cwe.mitre.org/data/definitions/119.html