CVE-2025-11488CVE-2025-11488是D-Link DIR-852无线路由器中存在的一个高危命令注入漏洞。该漏洞存在于路由器的/HNAP1/接口中,攻击者可以通过构造恶意的请求参数向设备注入并执行任意操作系统命令。由于该漏洞的攻击向量为网络(AV:N),且无需任何认证(PR:N)和用户交互(UI:N),远程攻击者可以直接利用此漏洞对目标设备发起攻击。
根据CVSS 3.1评分体系,该漏洞评分为7.3分,属于高危级别。漏洞的机密性、完整性和可用性影响均为低级别(C:L/I:L/A:L),这意味着攻击者可以获取有限的信息、修改部分数据并对设备可用性造成一定影响,但不会造成完全的系统失控或大规模数据泄露。
值得注意的是,该漏洞影响的是D-Link DIR-852路由器截至2025年10月2日的所有版本,且该产品已被厂商停止维护支持(End-of-Life),这意味着厂商不会发布安全补丁来修复此漏洞。目前该漏洞的利用代码已在互联网上公开披露,攻击者可以轻易获取并利用该漏洞对使用此型号路由器的用户发起攻击。HNAP1(Home Network Administration Protocol)是D-Link设备用于网络管理的私有协议接口,其安全性直接关系到整个家庭网络的安全。
该漏洞的根本原因在于D-Link DIR-852路由器的/HNAP1/接口在处理用户输入时缺乏充分的验证和过滤。具体而言,HNAP1接口在解析SOAP/XML格式的请求时,未能正确对某些参数进行严格的输入校验,导致攻击者可以在参数中注入特殊的Shell命令字符(如分号、管道符、反引号等),从而实现操作系统命令注入。
攻击者利用此漏洞时,首先需要向目标路由器的/HNAP1/端点发送特制的HTTP POST请求。请求通常采用SOAP协议格式,包含恶意的命令字符串作为参数值。当路由器的Web服务层处理这些参数时,会将其传递给底层的系统调用函数(如system()或exec()),从而导致注入的命令在路由器操作系统(通常基于Linux)中以root权限执行。
由于该漏洞无需认证即可利用,攻击者只需知道目标设备的IP地址即可发起攻击。攻击成功后,攻击者可以执行任意系统命令,包括但不限于:读取敏感配置文件、修改设备设置、植入后门程序、发起内网渗透攻击等。该漏洞的利用代码已在GitHub等平台公开,攻击门槛较低,对仍使用该型号路由器的用户构成严重威胁。