CVE-2025-12313CVE-2025-12313是D-Link DI-7001 MINI路由器中存在的一个命令注入漏洞。该漏洞影响固件版本19.09.19A1和24.04.18B1,漏洞位于Web管理界面的/msp_info.htm文件中。攻击者可以通过构造恶意的cmd参数值,实现远程命令注入攻击。由于该漏洞可通过网络远程利用,且只需要低权限认证即可实施攻击,因此对暴露在互联网的路由器设备构成严重安全威胁。攻击者成功利用此漏洞可以获取设备的完全控制权,执行任意系统命令,窃取敏感信息,或将设备纳入僵尸网络进行进一步攻击。该漏洞已公开披露,相关信息已在多个漏洞数据库和安全平台上发布,建议受影响用户尽快采取防护措施。
该命令注入漏洞存在于D-Link DI-7001 MINI路由器的Web管理接口中,具体位于/msp_info.htm页面处理cmd参数的逻辑。当用户提交包含特殊构造字符的cmd参数时,后端程序未能对输入进行充分的过滤和验证,直接将用户输入传递给系统命令执行函数。攻击者可以通过在cmd参数中注入分号、管道符等shell元字符,构造恶意命令并使其被服务器执行。例如,通过在参数中插入分号后跟其他系统命令,攻击者可以在服务器上执行任意代码。此漏洞的CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要低权限认证(PR:L)。由于路由器通常缺乏完善的安全更新机制,且很多设备直接暴露在公网,攻击者可以自动化扫描和利用此类漏洞。