CVE-2025-11407CVE-2025-11407是D-Link DI-7001 MINI路由器固件版本24.04.18B1中存在的一个操作系统命令注入漏洞。该漏洞位于设备的Web管理界面中的/upgrade_filter.asp文件,具体涉及对参数path的处理逻辑。由于该参数未经过充分的输入验证和过滤,远程攻击者可以通过构造恶意的payload向该参数注入操作系统命令,从而在设备上执行任意命令。
该漏洞的CVSS 3.1评分为6.3,属于中等严重等级。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),仅需要低权限认证(PR:L),无需用户交互(UI:N)。攻击成功后,攻击者可以获得对设备的部分机密性、完整性和可用性的影响。
D-Link DI-7001 MINI是一款面向小型企业和家庭用户的网络设备,广泛应用于网络接入和路由场景。由于该漏洞的利用代码已经公开披露,攻击者可以比较容易地利用此漏洞对未打补丁的设备发起攻击。该漏洞已于2025年10月7日被公开披露,并由VulDB的[email protected]发现并报告。鉴于该漏洞的可利用性和设备在网络中的关键位置,建议相关用户尽快采取防护措施。
该漏洞的根本原因在于D-Link DI-7001 MINI路由器的Web管理界面中/upgrade_filter.asp文件对用户输入的path参数处理不当。当用户通过Web界面进行固件升级或路径过滤操作时,path参数的值被传递给系统shell命令执行,但在此之前未进行充分的输入验证和命令注入过滤。
攻击者可以通过在path参数中注入shell元字符(如分号、管道符、反引号等)来执行任意操作系统命令。例如,攻击者可以构造类似如下的payload:path=;cat /etc/passwd 或 path=|id 等形式,使得注入的命令与原始命令一起被shell解析执行。
由于该漏洞存在于认证后的管理界面中,攻击者需要拥有有效的低权限账户凭据才能利用此漏洞。但一旦认证通过,攻击者就可以通过简单的HTTP请求触发命令注入,从而获得对设备的控制权。攻击的完整流程为:1)获取或猜测有效的管理账户凭据;2)通过认证后访问/upgrade_filter.asp端点;3)在path参数中注入恶意命令;4)服务器端执行注入的命令并将结果返回或用于后续攻击。
由于该设备的Web管理界面通常通过网络暴露,攻击者可以从互联网发起远程攻击,成功利用后可以完全控制设备,进一步将其作为跳板攻击内网其他设备。