CVE-2025-13797CVE-2025-13797是影响ADSLR B-QE2W401设备250814-r037c版本的命令注入漏洞。该漏洞存在于设备的Web管理界面中,具体位于/send_order.cgi文件中的del_swifimac函数参数处理逻辑。由于应用程序在处理用户输入时未对外部参数进行充分的输入验证和过滤,攻击者可以通过构造恶意请求向系统注入任意命令,从而实现远程代码执行。
该漏洞的CVSS评分为6.3,属于中等严重程度。攻击向量为网络层面(AV:N),不需要高权限认证(PR:L),也无需用户交互(UI:N),这意味着攻击者可以在低权限状态下远程利用此漏洞。成功利用此漏洞可能导致敏感信息泄露、系统完整性破坏以及服务可用性下降。
根据漏洞披露信息,该漏洞已于2025年12月1日公开披露,漏洞利用代码已公开且可能被恶意利用。设备供应商在收到漏洞通知后未作出任何回应,这可能导致漏洞无法通过官方渠道及时修复。由于该设备为物联网(IoT)设备,广泛部署于家庭和小型企业网络环境中,漏洞的存在对网络安全构成潜在威胁。攻击者一旦成功利用此漏洞,可以完全控制受影响设备,进而可能将其作为跳板进行内网横向渗透或组建僵尸网络。
该命令注入漏洞的根本原因在于Web应用程序在处理用户输入时缺乏有效的输入验证机制。在/send_order.cgi脚本中,del_swifimac参数被直接用于构造系统命令而未经过任何安全过滤或参数化处理。攻击者可以通过在参数值中嵌入shell命令分隔符(如分号、管道符、反引号等)来注入任意命令。
具体来说,当攻击者向/send_order.cgi发送HTTP POST请求,并在del_swifimac参数中携带恶意构造的命令时,这些命令将与原始命令拼接并由系统shell执行。例如,攻击者可以注入类似`; rm -rf /`的命令来删除系统文件,或使用`; cat /etc/passwd`来读取敏感配置文件。
由于该漏洞位于设备的网络管理接口,攻击者无需获取设备本地访问权限即可发起攻击。设备默认情况下可能启用了Web管理界面,且部分设备可能使用默认凭证或未修改默认密码,这进一步降低了攻击门槛。成功利用后,攻击者可以获得设备的root shell访问权限,从而完全控制设备。
值得注意的是,该漏洞的影响范围仅限于特定固件版本(250814-r037c),不同版本的设备可能存在不同的漏洞表现。攻击者可以利用该漏洞进行持久化控制、流量劫持或作为进一步攻击内网的跳板。