CVE-2025-12296CVE-2025-12296是D-Link DAP-2695路由器2.00RC13固件版本中存在的安全漏洞。该漏洞位于固件更新处理器(Firmware Update Handler)组件的sub_4174B0函数中,攻击者可以通过构造恶意输入实现操作系统命令注入。由于该产品已停止维护,厂商不再提供安全更新,导致此漏洞无法通过官方渠道修复。攻击者成功利用此漏洞可以在受影响设备上执行任意操作系统命令,从而完全控制设备。此漏洞需要高权限用户权限方可利用,攻击向量为网络层面,CVSS评分4.7,属于中等严重程度。建议用户停止使用该产品并更换为仍在支持周期内的安全设备。
该漏洞存在于D-Link DAP-2695路由器的固件更新处理模块中,具体位于sub_4174B0函数。漏洞根源在于该函数对用户输入的验证不充分,攻击者可以通过固件更新接口注入恶意操作系统命令。由于函数直接使用未经过滤的用户输入调用系统命令执行函数(如system()或popen()),攻击者只需在参数中嵌入命令分隔符(如分号、管道符等)即可执行额外命令。由于该漏洞需要高权限认证才能利用,攻击者需先获取管理员账户访问权限。一旦成功利用,攻击者可以在路由器上以root权限执行任意命令,包括读取敏感配置信息、修改防火墙规则、建立后门连接等操作。