TP-Link Khắc phục Nhiều Lỗ hổng Bảo mật Nghiêm trọng trên Sản phẩm Mạng ISP
TP-Link đã công bố nhiều lỗ hổng bảo mật có mức độ nghiêm trọng cao ảnh hưởng đến các sản phẩm mạng Aginet do Nhà cung cấp Dịch vụ Internet (ISP) quản lý. Các thiết bị bị ảnh hưởng bao gồm các hệ thống mesh, bộ định tuyến, thiết bị PON và modem xDSL.
Các lỗ hổng này có thể cho phép kẻ tấn công có quyền truy cập mạng thực hiện nhiều hành vi độc hại. Chúng bao gồm việc bỏ qua cơ chế xác thực, leo thang đặc quyền, đánh cắp thông tin nhạy cảm, đọc các tệp tin trên thiết bị và thực thi các lệnh hệ điều hành. Việc khai thác thành công các lỗ hổng này có thể dẫn đến chiếm quyền điều khiển thiết bị.
Các Lỗ hổng CVE Cụ thể và Mức độ Nghiêm trọng
Các vấn đề bảo mật này được theo dõi với các mã định danh CVE-2025-30237 đến CVE-2025-30241. Các sản phẩm bị ảnh hưởng thường được cung cấp, cấu hình và cập nhật bởi các nhà cung cấp dịch vụ internet, do đó, tính sẵn có của firmware có thể thay đổi tùy theo nhà mạng và khu vực.
CVE-2025-30237: Bỏ qua Xác thực
Lỗ hổng nghiêm trọng nhất, CVE-2025-30237, là một lỗ hổng bỏ qua xác thực (authentication bypass) trên giao diện quản lý web. Lỗ hổng này có điểm CVSS v4 là 8.7 và xuất phát từ việc kiểm soát truy cập bị lỗi trên một số điểm cuối. Kẻ tấn công trên một mạng liền kề có thể gửi các yêu cầu được chế tạo đặc biệt để truy cập các chức năng đặc quyền mà không cần cung cấp thông tin xác thực hợp lệ.
Nếu bị khai thác, lỗ hổng này có thể cho phép một kẻ tấn công chưa xác thực chiếm quyền kiểm soát hoàn toàn thiết bị bị ảnh hưởng.
CVE-2025-30238: Sai phép trong Quản lý Người dùng
CVE-2025-30238, với điểm số 8.6, là một lỗi sai phép (improper authorization) trong các chức năng quản lý người dùng. Một người dùng đã xác thực với đặc quyền thấp có thể thực hiện các hành động ở cấp độ quản trị viên, bao gồm tạo tài khoản đặc quyền hoặc thay đổi các cài đặt thiết bị quan trọng. Điều này có thể cho phép kẻ tấn công có quyền truy cập hạn chế mở rộng quyền kiểm soát của họ đối với bộ định tuyến hoặc các nút mesh.
CVE-2025-30239: Khóa Mã hóa Mã hóa Cứng trong Firmware
Một vấn đề nghiêm trọng khác, CVE-2025-30239, liên quan đến các khóa mã hóa được mã hóa cứng (hardcoded cryptographic keys) được lưu trữ trong firmware. Lỗ hổng này có điểm CVSS là 8.5. Kẻ tấn công có quyền truy cập vào bộ nhớ lưu trữ của thiết bị có thể khôi phục các khóa nhúng và giải mã dữ liệu cấu hình được bảo vệ.
Thông tin bị lộ có thể bao gồm thông tin xác thực và cài đặt dịch vụ liên quan đến ISP, tạo ra rủi ro bảo mật cho việc xâm nhập sâu hơn.
CVE-2025-30240: Đọc Tệp Tùy ý qua USB HTTPS
CVE-2025-30240 là một lỗ hổng đọc tệp tùy ý (arbitrary file-read) có mức độ nghiêm trọng trung bình với điểm CVSS là 5.1. Lỗ hổng này ảnh hưởng đến đường dẫn truy cập USB HTTPS và xuất phát từ việc xử lý không đúng các symbolic link trên bộ nhớ lưu trữ USB bên ngoài.
Một người có quyền truy cập vật lý vào thiết bị có thể tạo một symbolic link độc hại trên một phương tiện được hỗ trợ và sử dụng nó để truy cập các tệp nhạy cảm trong hệ thống tệp của bộ định tuyến.
CVE-2025-30241: Lệnh Nhúng Hệ điều hành
Vấn đề cuối cùng, CVE-2025-30241, là một lỗ hổng lệnh nhúng hệ điều hành (OS command injection) với mức độ nghiêm trọng là 8.6. Lỗ hổng này tồn tại do một số thành phần giao diện web không xác thực đúng cách đầu vào do người dùng kiểm soát trước khi chuyển nó đến các hàm lệnh cấp hệ thống. Một kẻ tấn công đã xác thực trên mạng cục bộ có thể nhúng các lệnh và thực thi chúng với đặc quyền nâng cao, tiềm năng chiếm quyền điều khiển thiết bị.
Phần cứng bị ảnh hưởng bao gồm các mẫu từ các dòng HB, HX, HC, EB, EC, EX, XC, XX và VX của TP-Link. Các ví dụ cụ thể bao gồm các biến thể HB810, HB710, EX220, EX222, EX920, EC220-G5, XX530v và VX1800v. Tác động chính xác phụ thuộc vào mẫu khu vực, phiên bản phần cứng, tùy chỉnh của ISP và firmware được cài đặt.
Khuyến nghị và Biện pháp Khắc phục
TP-Link cho biết việc khắc phục các lỗ hổng trên các thiết bị do ISP quản lý sẽ được phối hợp thông qua các nhà cung cấp dịch vụ. Trong nhiều trường hợp, các bản cập nhật có thể được cài đặt tự động thông qua các nền tảng quản lý của ISP.
Người dùng nên kiểm tra giao diện quản trị bộ định tuyến hoặc ứng dụng quản lý của nhà cung cấp để biết các bản cập nhật firmware. Nếu không có bản cập nhật, khách hàng nên liên hệ với ISP của họ để xác nhận xem thiết bị của họ có bị ảnh hưởng hay không và khi nào bản phát hành firmware đã được vá lỗi sẽ được triển khai.
Vì một số lỗ hổng yêu cầu quyền truy cập cục bộ hoặc từ mạng liền kề, người dùng cũng nên hạn chế việc hiển thị các giao diện quản lý, sử dụng thông tin đăng nhập quản trị viên mạnh và duy nhất, tắt các tính năng quản lý từ xa không cần thiết và giữ những người dùng không đáng tin cậy ra khỏi mạng cục bộ. Việc này giúp bảo mật thông tin và giảm thiểu rủi ro an toàn thông tin.
Bạn có thể tìm hiểu thêm về các thông báo bảo mật từ các nguồn uy tín như CISA để cập nhật các cảnh báo mới nhất.










