CVE-2025-13735CVE-2025-13735是发生在ASR1903和ASR3901设备中的高危安全漏洞,存在于设备的Lapwing_Linux操作系统nr_fw模块中。该漏洞为越界读取(Out-of-bounds Read)类型,攻击者可利用该漏洞在未授权情况下读取设备内存中的敏感数据,包括但不限于配置信息、密钥、认证凭证等。漏洞关联的文件为Code/nr_fw/DLP/src/NrCgi.C,攻击者可通过发送特制的网络请求触发此漏洞。由于该漏洞位于设备的网络服务组件中,攻击者可在内网或外网环境下发起攻击,对设备的机密性、完整性和可用性造成一定影响。CVSS评分7.4,属于高危漏洞,建议受影响用户尽快采取修复措施。
该越界读取漏洞存在于ASR设备的nr_fw模块DLP组件中,具体文件为NrCgi.C。漏洞成因是在处理网络请求时,程序未能正确验证用户输入数据的长度边界,导致读取操作超出预设缓冲区的合法范围。攻击者可通过构造超长的请求参数或特殊格式的数据包,触发边界检查失效。当程序执行到NrCgi相关函数时,会从栈或堆内存中读取超出分配区域的数据,可能导致敏感信息泄露或程序异常行为。该漏洞的利用条件相对简单,攻击者只需具备低权限即可发起攻击,且无需用户交互。攻击成功后可获取设备内存中的敏感数据,为进一步攻击奠定基础。攻击者可能利用读取到的信息绕过认证机制或提升攻击权限。