CVE-2025-11303CVE-2025-11303是存在于Belkin F9K1015路由器固件版本1.00.10中的一个命令注入漏洞。该漏洞位于路由器的/goform/mp接口文件中,由于对传入的command参数未进行充分的输入验证和过滤,攻击者可以通过精心构造的恶意命令参数注入并执行任意操作系统命令。该漏洞可被远程利用,攻击者只需拥有低权限认证即可发起攻击,无需用户交互。漏洞影响系统的机密性、完整性和可用性,CVSS 3.1评分为6.3分,属于中危级别。该漏洞的利用代码已公开披露,增加了被恶意利用的风险。值得注意的是,安全研究人员在漏洞披露前已联系Belkin厂商,但厂商未对此做出任何回应,也未发布修复补丁,这使得受影响设备面临持续的安全威胁。Belkin F9K1015作为一款消费级无线路由器,广泛应用于家庭和小型办公环境,一旦被攻击者利用,可能导致网络流量劫持、设备控制权丧失及内网渗透等严重后果。
该漏洞的核心问题在于Belkin F9K1015路由器固件(版本1.00.10)中/goform/mp接口对command参数的处理逻辑存在缺陷。当HTTP请求到达该接口时,路由器固件直接将用户传入的command参数传递给底层操作系统shell执行,而未对该参数进行任何形式的过滤、转义或白名单校验。攻击者可以利用分号(;)、管道符(|)、反引号(`)或命令替换($())等Shell元字符,将额外的恶意命令拼接到原始命令之后执行。例如,攻击者可以构造类似`valid_cmd;malicious_cmd`的payload,在合法命令执行后继续执行恶意命令。由于该接口可通过网络远程访问(AV:N),且仅需低权限认证(PR:L),攻击复杂度较低(AC:L),无需用户交互(UI:N),使得该漏洞具有较高的可利用性。成功利用后,攻击者可以在路由器上以底层服务权限执行任意命令,获取设备完全控制权,进而实施中间人攻击、植入后门或对内网其他设备进行横向渗透。