
تقرير بحثي حول CVE-2025-20352
بحث تحليلي من إعداد Sentinel AI Defense. تحليل دفاعي فقط — لا يوجد استغلال عملي أو PoC منشور هنا.
📄 التقرير الكامل: https://sentinelaidefense.com/posts/cve-2025-20352-cisco-snmp-overflow.html
CVE-2025-20352 هي ثغرة تجاوز سعة المخزن المؤقت في المكدس في وظيفة SNMP (بروتوكول إدارة الشبكات البسيط) في برنامج Cisco IOS وIOS XE. تسمح لمهاجم عن بُعد غير مصادَق بتنفيذ تعليمات برمجية عشوائية بامتيازات مرتفعة عبر إرسال حزم SNMP مصممة خصيصًا.
تم استغلال هذه الثغرة بنشاط في البيئات الحقيقية خلال عام 2025 وأُضيفت إلى كتالوج CISA KEV. وهي خطيرة بشكل خاص على البنية التحتية للشبكات، حيث يمكن أن يؤدي استغلالها بنجاح إلى اختراق كامل للجهاز، وتحقيق استمرارية (persistence)، واستخدامها في حملات البوتنت أو برامج الفدية. قامت Cisco بتصحيحها في التحديثات الأمنية لعام 2025.
تؤثر على إصدارات متعددة من Cisco IOS وIOS XE التي تدعم SNMP (خاصة الإصدارات الأقدم من الإصلاحات الصادرة في 2025). يتطلب الاستغلال عادةً تمكين خدمة SNMP وجعلها قابلة للوصول (منفذ UDP 161 افتراضيًا).
يكمن السبب الجذري في عدم كفاية فحص الحدود (bounds checking) عند معالجة حزم طلبات SNMP معينة في نظام SNMP الفرعي. يمكن للمهاجم إرسال بيانات غير صالحة أو ضخمة الحجم تؤدي إلى تجاوز سعة المخزن المؤقت في المكدس، مما يؤدي إلى الكتابة فوق بنى الذاكرة المجاورة (بما في ذلك عناوين الإرجاع).
يسمح هذا التجاوز الكلاسيكي للمكدس باختطاف تدفق التحكم (control flow hijacking) وتنفيذ تعليمات برمجية عشوائية في سياق عملية SNMP، والتي غالبًا ما تعمل بامتيازات عالية على أجهزة Cisco.
يعد الاستغلال سهلاً نسبيًا للمهاجمين الذين يملكون وصولاً شبكيًا إلى منفذ SNMP.
نظرًا للدور الحاسم لأجهزة الشبكة في بيئات المؤسسات، تمت أولوية تصحيح هذه الثغرة بسرعة في 2025. يجب على المؤسسات التي لديها بنية تحتية من Cisco التحقق من تحديث جميع الأجهزة وتقليل تعرض SNMP إلى الحد الأدنى.
يُنشر هذا المستودع لأغراض دفاعية وتعليمية فقط. يحتوي على تحليل ومنطق الكشف وإرشادات التخفيف. لا يتم توفير أي كود استغلال فعلي. استخدم هذه المعلومات فقط على الأنظمة التي لديك إذن باختبارها والدفاع عنها.
يُحافظ عليه بواسطة Sentinel AI Defense · تُشارك النتائج بمسؤولية بموجب الإفصاح المنسق.