یک آسیبپذیری انکار سرویس (Denial of Service) در مؤلفه NetX IPv6 از مجموعه Eclipse ThreadX NetX Duo شناسایی شده است. این مشکل که با شناسه CVE-2025-55102 ثبت شده، مربوط به پردازش بستههای شبکه از نوع “Packet Too Big” در پیادهسازی IPv6 است و ارسال یک بسته ویژه با بیش از 15 آدرس منبع مختلف میتواند باعث قطع سرویس شود.
شرح فنی و نحوه بهرهجویی
– مشکل در نحوه پردازش پیامهای ICMPv6 از نوع “Packet Too Big” توسط NetX IPv6 است. بستهای که حاوی بیش از 15 آدرس مبدأ مجزا باشد، میتواند منجر به استفاده نادرست از منابعِ نرمافزاری یا اجرای مسیر منطقی شود که در نهایت باعث از کار افتادن سرویس میگردد.
– یک مهاجم شبکهای قادر است با ارسال چنین بستهای به دستگاههای دارای این مؤلفه، حمله DoS را راهاندازی کند؛ این حمله نیاز به تعامل یا دسترسی سطح بالا نداشته و از راه دور انجامپذیر است.
محصولات تحت تأثیر
برخی محصولات که از NetX IPv6 در Eclipse ThreadX NetX Duo استفاده میکنند تحت تأثیر CVE-2025-55102 قرار دارند. به گزارش از وبسایت cvefeed، اطلاعات مربوط به نسخههای دقیق و فهرست کامل محصولات ثبت شده است، اما در این گزارش فهرست محصولاتی که دقیقاً تحتتأثیر قرار گرفتهاند گنجانده نشده است. دارندگان سیستمها و توسعهدهندگان باید با سازندگان و تامینکنندگان خود برای اطلاع از وضعیت نسخه و دریافت اصلاحات تماس بگیرند.
منابع عمومی و PoC
تیمهای امنیتی معمولاً مخازن GitHub را برای شناسایی اکسپلویتهای اثباتِ مفهوم (PoC) اسکن میکنند. لیستی از سوءاستفادهها و PoCهای عمومی که در GitHub منتشر شدهاند وجود دارد؛ این فهرستها معمولاً بر اساس زمان آخرین بهروزرسانی مرتب میشوند. به دلیل محدودیتهای عملکردی، نتایج جستجو/فهرستسازی اغلب به تعداد محدودی از مخازن (مثلاً 15 مخزن اول) محدود میشود. بههمین ترتیب، لیست اخبار و مقالاتی که به CVE-2025-55102 اشاره کردهاند نیز معمولاً به تعداد محدودی (مثلاً 20 مقاله اول) محدود میشود.
اقدامات پیشنهادی برای کاهش ریسک
– بهروزرسانی: در صورت انتشار patch یا بهروزرسانی از سوی سازنده، سریعاً سیستمها را بهروزرسانی کنید.
– فیلترینگ و محدودسازی: در لبه شبکه و در فایروالها قوانین فیلترینگ بستههای ICMPv6 را بازبینی و در صورت امکان بستههای مشکوک یا ناصحیح از نوع “Packet Too Big” را مسدود یا محدود کنید. دقت کنید فیلترینگ ICMPv6 میتواند روی عملکرد IPv6 تأثیر بگذارد، بنابراین قوانین باید با احتیاط طراحی شوند.
– غیرفعالسازی IPv6: اگر IPv6 در محیط ضرورتی ندارد، موقتاً آن را غیرفعال نمایید تا بردار حمله کاهش یابد؛ پس از اعمال اصلاحات، IPv6 را بر اساس بهترین شیوهها دوباره فعال کنید.
– مانیتورینگ و تشخیص: الگوهای غیرمعمول در ترافیک ICMPv6 یا افزایش خطاهای مرتبط با پردازش بستهها را در سامانههای لاگ و مانیتورینگ رصد کنید تا نشانههای حمله زودتر شناسایی شوند.
– هماهنگی با تامینکننده: با فروشنده یا تامینکننده دستگاه/سختافزار/فریمور خود در تماس باشید تا از وضعیت آسیبپذیری و ارائه اصلاحیه مطمئن شوید.
یادداشت پایانی
کاربران و مدیران شبکه باید هوشیار باشند، پیگیری منابع رسمی سازنده و پایگاههای ثبت CVE را در دستور کار قرار دهند و در صورت لزوم اقدامهای کاهش ریسک فوق را اجرا کنند. همچنین در صورت استفاده از سرویسها و داشبوردهایی مانند CVEFeed.io میتوانید تنظیمات و نمایشها را متناسب با نیازهای خود سفارشی کنید تا اطلاعرسانی متناسب و بهموقع دریافت کنید.