CVE-2025-11665CVE-2025-11665是D-Link DAP-2695无线接入点设备固件中存在的一个OS命令注入漏洞。该漏洞影响固件版本2.00RC131,位于固件更新处理器(Firmware Update Handler)组件中的rgbin文件的fwupdater_main函数。由于该函数对用户输入缺乏充分的验证和过滤,攻击者可以通过构造恶意请求注入操作系统命令,从而在设备上执行任意操作。
该漏洞的CVSS 3.1评分为4.7,属于中危级别。攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H)才能利用,无需用户交互(UI:N)。漏洞对机密性、完整性和可用性均产生低级别影响。
值得注意的是,该漏洞仅影响已被厂商停止支持的产品,这意味着D-Link官方可能不会发布安全补丁来修复此漏洞。用户需要考虑更换设备或采取其他补偿性控制措施来降低风险。该漏洞由[email protected]发现并报告,披露日期为2025年10月13日。攻击者可以通过远程方式利用此漏洞,对企业网络中的无线基础设施构成潜在威胁。
该漏洞存在于D-Link DAP-2695固件版本2.00RC131的固件更新处理流程中。具体而言,rgbin二进制文件中的fwupdater_main函数负责处理固件更新相关的请求,但在处理某些输入参数时未进行充分的输入验证和命令注入防护。
从技术层面分析,攻击者可以通过构造包含恶意操作系统命令的特定输入数据,利用固件更新接口将这些命令注入到系统调用中。由于该函数可能使用了类似system()、exec()或popen()等直接执行系统命令的函数,且未对用户可控的参数进行严格的过滤和转义处理,导致恶意命令得以执行。
利用条件方面,攻击者需要拥有高权限(PR:H),这通常意味着攻击者需要先获取设备的有效认证凭据(如管理员账号)。一旦获得权限,攻击者可以通过发送精心构造的HTTP请求或特定的API调用来触发漏洞。由于无需用户交互(UI:N),漏洞利用过程可以完全自动化。
成功利用此漏洞后,攻击者可以在设备上以提升的权限执行任意操作系统命令,可能导致设备完全失陷、敏感配置信息泄露、固件被篡改或设备被用作进一步攻击内网的跳板。由于该产品已停止支持,没有官方补丁可用,这增加了利用该漏洞的风险和影响。