CVE-2025-11292CVE-2025-11292是存在于Belkin F9K1015路由器固件版本1.00.10中的一个命令注入安全漏洞。该漏洞位于路由器的Web管理界面中,具体存在于/goform/formBSSetSitesurvey端点处。攻击者可以通过操控请求参数wan_ipaddr,将恶意操作系统命令注入到路由器后台执行过程中。由于该路由器管理接口通常通过网络暴露,远程攻击者可以在具备低权限认证的情况下,利用该漏洞在受影响的设备上执行任意系统命令。
该漏洞的CVSS 3.1评分为6.3,属于中危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),仅需低权限认证(PR:L),无需用户交互(UI:N)。一旦漏洞被成功利用,将对系统的机密性、完整性和可用性均造成低程度的影响。
值得注意的是,该漏洞的公开PoC(概念验证代码)已经在GitHub等平台上公开发布,攻击者可以直接获取并利用。此外,漏洞发现者曾尝试联系Belkin厂商进行修复,但厂商未作出任何回应,这进一步增加了该漏洞被恶意利用的风险。该漏洞主要影响使用Belkin F9K1015型号路由器的家庭和小型办公网络环境,用户应予以高度关注。
该漏洞的根本原因在于Belkin F9K1015路由器固件在处理/goform/formBSSetSitesurvey端点的HTTP请求时,未对参数wan_ipaddr进行充分的输入验证和过滤。具体而言,当用户通过Web管理界面对路由器进行站点勘测(site survey)相关配置时,前端会将wan_ipaddr参数提交至该CGI端点,后端程序在处理该参数时直接将其传递给系统命令执行函数(如system()或exec()),而未对输入内容进行严格的过滤或转义处理。
攻击者可以通过在wan_ipaddr参数中注入shell元字符(如分号、管道符、反引号等),将额外的操作系统命令附加到正常命令之后执行。例如,构造类似`192.168.1.1; cat /etc/passwd`这样的payload,路由器在处理该输入时会将其作为两条命令依次执行,从而导致任意命令执行。
利用条件方面,攻击者需要能够访问路由器的Web管理界面(通常为局域网内的80端口),并具备有效的低权限认证凭据。由于该路由器固件存在已知的默认凭证或弱认证问题,攻击门槛相对较低。漏洞利用的完整流程包括:探测目标路由器管理端口、通过默认/弱口令登录管理界面、构造包含恶意命令的HTTP请求发送至/goform/formBSSetSitesurvey端点、获取命令执行结果或植入后门。