أكدت TP-Link وجود ثغرة أمنية غير متوفرة في يوم صفر تؤثر على نماذج أجهزة التوجيه المتعددة ، حيث تحذر CISA من أن عيوب التوجيه الأخرى قد تم استغلالها في الهجمات.
اكتشف باحث التهديد المستقل مهرون (بيتراي) ، الضعف في يوم الصفر ،”https://blog.byteray.co.uk/zero-day-alert-automated-discovery-of-critical-cwmp-stack-overflow-in-tp-link-routers-0bc495a08679″ الهدف=”_blank” rel=”nofollow noopener”> من لاحظ أنه أبلغها لأول مرة إلى TP-Link في 11 مايو 2024.
أكد عملاق معدات الشبكات الصينية لـ BleepingComputer أنه يحقق حاليًا في استغلال وتعرض العيب.
على الرغم من أن التصحيح قد تم تطويره بالفعل للنماذج الأوروبية ، إلا أن العمل جاري لتطوير إصلاحات لإصدارات الولايات المتحدة والبرامج الثابتة العالمية ، مع عدم تقديم تقديرات تاريخ محددة.
“TP-Link تدرك الضعف الذي تم الكشف عنه مؤخرًا والذي يؤثر على بعض نماذج جهاز التوجيه ، كما ذكرت Byteray” ، كما تقرأ TP-Link Systems Inc. المرسلة إلى BleepingComputer.
“نأخذ هذه النتائج على محمل الجد وقمنا بالفعل بتطوير تصحيح للنماذج الأوروبية المتأثرة. العمل جاري حاليًا للتكيف مع التحديثات الخاصة بنا والإصدارات العالمية الأخرى.”
“يقوم فريقنا الفني أيضًا بمراجعة النتائج التي تم الإبلاغ عنها بالتفصيل لتأكيد معايير تعرض الجهاز وظروف النشر ، بما في ذلك ما إذا كان CWMP قد تم تمكينه افتراضيًا.”
“نشجع بشدة جميع المستخدمين على الحفاظ على تحديث أجهزتهم بأحدث البرامج الثابتة حيث تصبح متاحة عبر قنوات الدعم الرسمية لدينا.”
إن الضعف ، الذي لا يحتوي على معرف CVE الذي تم تعيينه إليه حتى الآن ، هو تدفق عازلة قائم على المكدس في تطبيق CWMP (CPE WAN Protocol) على عدد غير معروف من أجهزة التوجيه.
يوضح الباحث مهرون ، الذي وجد العيب من خلال التحليل الآلي لثنائيات جهاز التوجيه ، أنه يقع في وظيفة تعالج رسائل SetParametervalues.
تكمن المشكلة في عدم وجود حدود في التحقق من مكالمات “strncpy” ، مما يجعل من الممكن تحقيق تنفيذ التعليمات البرمجية عن بُعد عبر تدفق المخزن المؤقت عندما يكون حجم المخزن المؤقت المكدس أعلى من 3072 بايت.
يقول مهرون إن الهجوم الواقعي هو إعادة توجيه الأجهزة الضعيفة إلى خادم CWMP الضار ثم توصيل حمولة الصابون الضخمة لتشغيل الفائض المخزن المؤقت.
يمكن تحقيق ذلك من خلال استغلال العيوب في البرامج الثابتة القديمة أو الوصول إلى الجهاز باستخدام بيانات الاعتماد الافتراضية التي لم يتغيرها المستخدمون.
بمجرد تعرضها للخطر عبر RCE ، يمكن توجيه جهاز التوجيه إلى إعادة توجيه استعلامات DNS إلى الخوادم الضارة ، واعتراض أو معالجة حركة المرور غير المشفرة ، وحقن الحمولات الضارة في جلسات الويب.
أكد الباحث من خلال اختبار أن TP-Link Archer AX10 و Archer AX1500 يستخدمون ثنائيات CWMP الضعيفة. كلاهما نماذج توجيه شائعة للغاية متوفرة حاليًا للبيع في أسواق متعددة.
أشار مهرون أيضًا إلى أن EX141 و Archer VR400 و TD-W9970 ، وربما العديد من نماذج أجهزة التوجيه الأخرى من TP-Link تتأثر.
إلى أن تحدد TP-Link الأجهزة الضعيفة وإصدارات الإصدارات الخاصة بها ، يجب على المستخدمين تغيير كلمات مرور المسؤولين الافتراضية ، وتعطيل CWMP إذا لم يكن هناك حاجة ، وتطبيق أحدث تحديث للبرامج الثابتة لجهازهم. إذا كان ذلك ممكنًا ، قم بتقسيم جهاز التوجيه من الشبكات الحرجة.
تحذير CISA من عيوب TP-Link المستغلة
أمس،”https://www.cisa.gov/news-events/alerts/2025/09/03/cisa-adds-two-known-exploited-vulnerabilities-catalog” الهدف=”_blank” rel=”nofollow noopener”> أضافت CISA اثنين من العيوب الأخرى TP-Link، تتبع CVE-2023-50224 و CVE-2025-9377 ، إلى كتالوج الضعف المعروف المستغلة التي استغلها الروبوتات Quad7 للتسوية أجهزة التوجيه.
CVE-2023-50224 هو عيب تجاوز المصادقة ، و”https://nvd.nist.gov/vuln/detail/CVE-2025-9377″ الهدف=”_blank” rel=”nofollow noopener”> CVE-2025-9377 هو عيب حقن القيادة. عند التسلسل معًا ، فإنها تتيح لاعتصاص التهديدات الحصول على تنفيذ رمز عن بعد على أجهزة TP-Link الضعيفة.
منذ 2023 ، و”https://www.bleepingcomputer.com/news/security/quad7-botnet-targets-more-soho-and-vpn-routers-media-servers/” الهدف=”_blank” rel=”nofollow noopener”> Quad7 botnet تم استغلال العيوب لتثبيت البرامج الضارة المخصصة على أجهزة التوجيه التي تقوم بتحويلها إلى وكلاء وحركة المرور.
تستخدم الممثلون التهديدون الصينيون هذه أجهزة التوجيه المعرضة للخطر للوكيل ، أو التتابع ، هجمات ضارة أثناء مزجها مع حركة المرور المشروعة للتهرب من الكشف.
في عام 2024 ،”https://www.bleepingcomputer.com/news/security/microsoft-chinese-hackers-use-quad7-botnet-to-steal-credentials/” الهدف=”_blank” rel=”nofollow noopener”> لاحظت Microsoft الجهات الفاعلة للتهديدات باستخدام Botnet لأداء هجمات رش كلمة المرور على الخدمات السحابية و Microsoft 365 ، تهدف إلى سرقة بيانات الاعتماد.