Trusted Design

CVE-2025-29635 の詳細

CVEの情報

説明:
A command injection vulnerability in D-Link DIR-823X 240126 and 240802 allows an authorized attacker to execute arbitrary commands on remote devices by sending a POST request to /goform/set_prohibiting via the corresponding function, triggering remote command execution.

CVE更新日: 2025-03-25 14:15:29.043000

CVSSバージョン: 3.1

CVSSスコア: 7.2

KEVの情報

KEV更新日: 2026-04-24

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.199490000

EPSS更新日: 2026-06-03 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: False

AIを使った解説

解説:

CVE‑2025‑29635 調査結果

1. 脆弱性の概要

D‑Link DIR‑823X シリーズ(Firmware 240126 / 240802)に存在するコマンドインジェクション(CWE‑77)脆弱性。

攻撃者は /goform/set_prohibiting に細工した POST リクエストを送信することで任意 OS コマンドを実行可能(RCE)

Akamai によると、2026 年 3 月以降、Mirai 系ボットネット(tuxnokill)による実際の悪用が確認されている。

1.1 影響

  • 任意 OS コマンド実行(RCE)
  • ルーターの完全な乗っ取り
  • ボットネットへの組み込み
  • LAN 内デバイスへの横展開の可能性

1.2 深刻度

CVSS 3.1(CISA‑ADP 評価)

  • 7.2(High)
  • Vector: AV:N / AC:L / PR:H / UI:N / S:U / C:H / I:H / A:H

※ NVD は 2026/4 時点で CVSS 未評価。

2. 対象となる環境

2.1 影響を受けるバージョン

一次情報(NVD・Akamai)より:

  • D‑Link DIR‑823X
  • Firmware 240126
  • Firmware 240802

※ デバイスは 2025 年に生産終了
※ ベンダーからの修正版提供は なし(EoL)

2.2 影響を受ける設定

  • Web 管理 UI が有効
  • /goform/set_prohibiting がアクセス可能
  • 認証済みユーザーが存在

3. 影響を受けた時の兆候(IOC)

Akamai が観測した IOC(要約):

  • /goform/set_prohibiting への不審な POST
  • Mirai 系マルウェア tuxnokill の通信
  • 不審なプロセス生成
  • 外部 C2 への接続

4. 推奨対策

4.1 本対策(恒久対策)

  • デバイスは EoL のため、公式パッチなし
  • 機器の買い替えが唯一の恒久対策

4.2 暫定回避策(緩和策)

(事実ベースで一般的に有効)

  • 管理 UI を LAN 内のみに制限
  • WAN からの管理アクセスを無効化
  • UPnP 無効化
  • 既存アカウントのパスワード強化
  • /goform/* への外部アクセス遮断
  • 感染が疑われる場合は再起動+設定初期化

参照サイト(一次情報)

NVDサイト

NVDでCVEの詳細を見る

戻る