CVE-2025-11335CVE-2025-11335是D-Link DI-7100G C1路由器固件中存在的命令注入漏洞。该漏洞于2025年10月6日披露,CVSS评分为4.7分,属于中危级别。受影响的固件版本为截至20250928的所有版本。漏洞存在于路由器jhttpd组件中,具体位置为/msp_info.htm?flag=qos页面中的sub_46409C函数。该函数对参数iface的处理存在安全缺陷,攻击者可以通过构造特殊的输入内容,将恶意操作系统命令注入到正常的参数中,从而实现远程命令执行。攻击者需要具有高权限(已认证用户)才能利用此漏洞,但无需用户交互即可完成攻击。该漏洞的成功利用可能导致机密性、完整性和可用性均受到低程度的影响。值得注意的是,该漏洞的利用代码已经公开,攻击者可以轻易获取并使用,这增加了漏洞被大规模利用的风险。D-Link作为知名网络设备制造商,其路由器产品广泛应用于家庭和小型企业网络环境中,此漏洞可能对大量用户造成潜在威胁。
该漏洞的核心问题出在D-Link DI-7100G C1路由器固件的jhttpd Web服务器组件中。具体而言,当处理HTTP请求/msp_info.htm?flag=qos时,服务器会调用sub_46409C函数来处理iface参数。在该函数的实现中,开发人员未对用户输入的iface参数进行充分的过滤和验证,直接将其传递给系统命令执行接口(如system()或exec()类函数)。攻击者可以利用分号(;)、管道符(|)、反引号(`)、$()等shell元字符来注入额外的操作系统命令。例如,通过构造类似iface=eth0;cat /etc/passwd或iface=eth0|id的payload,攻击者可以在路由器上执行任意系统命令。由于该漏洞需要高权限(PR:H)才能利用,意味着攻击者首先需要获取路由器的管理权限(如通过默认凭据、弱口令爆破或其他方式获得认证),然后才能利用此漏洞执行命令注入攻击。攻击完成后,攻击者可以读取敏感配置文件、修改系统设置、植入后门,甚至完全控制路由器设备,对网络安全构成严重威胁。