CVE-2025-11298CVE-2025-11298是存在于Belkin F9K1015路由器固件版本1.00.10中的一个命令注入漏洞。该漏洞位于路由器的/goform/formSetWanStatic接口中,具体涉及对参数m_wan_ipaddr的处理逻辑。攻击者可以通过远程方式向该接口发送特制的恶意请求,利用参数处理过程中缺乏充分的输入验证和过滤机制,将恶意系统命令注入到路由器底层操作系统中执行。
该漏洞的CVSS 3.1评分为6.3,属于中危级别。攻击向量为网络(AV:N),攻击复杂度低(AC:L),仅需要低权限认证(PR:L),无需用户交互(UI:N)。漏洞对机密性、完整性和可用性均产生低级别影响。由于漏洞利用细节已被公开披露,且厂商Belkin在收到漏洞报告后未做出任何回应,该漏洞面临较高的实际利用风险。
Belkin F9K1015是一款面向家庭和小型办公环境的无线路由器,属于Belkin N系列无线产品线。该设备通常被部署在网络边界,负责网络地址转换(NAT)、DHCP服务、WAN连接管理等关键网络功能。一旦该漏洞被成功利用,攻击者可以在路由器上执行任意系统命令,进而获取设备的完全控制权限,可能导致网络流量劫持、敏感信息窃取、局域网内其他设备的进一步攻击等严重后果。
该漏洞的核心问题在于Belkin F9K1015路由器固件(版本1.00.10)中/goform/formSetWanStatic接口对用户输入的参数m_wan_ipaddr未进行充分的过滤和验证。当用户通过Web管理界面配置WAN静态IP地址时,该参数被直接传递给底层系统调用(如system()或exec()),而没有对特殊字符(如分号、管道符、反引号等Shell元字符)进行转义或过滤。
攻击者可以构造包含恶意Shell命令的payload作为m_wan_ipaddr参数的值,例如通过注入分号(;)或管道符(|)来终止原有的IP地址赋值命令,并附加任意系统命令。路由器在处理该请求时,会将恶意payload作为合法命令执行,从而实现远程命令注入攻击。
利用条件方面,攻击者需要拥有路由器的低权限认证凭据(如普通用户级别的管理账号),但不需要管理员权限。攻击完全通过网络进行,不需要物理接触设备,也不需要受害者的任何交互操作。漏洞利用的技术门槛较低,公开的PoC代码已经发布,攻击者可以轻松复现和利用该漏洞。
从影响范围来看,由于该漏洞允许在路由器上执行任意命令,攻击者可以:1)获取路由器的Shell访问权限;2)修改路由器配置,如DNS设置以实施流量劫持;3)植入持久化后门;4)扫描和攻击局域网内的其他设备;5)窃取通过路由器的网络流量数据。