CVE-2025-14106CVE-2025-14106是ZSPACE Q2C NAS设备中存在的一个高危命令注入漏洞。该漏洞存在于文件/v2/file/safe/close的HTTP POST请求处理器中,具体影响zfilev2_api.CloseSafe函数。攻击者可通过操纵safe_dir参数,在受影响设备上注入并执行任意系统命令。漏洞CVSS评分为8.8,属于高危级别,攻击复杂度低且无需高权限即可利用。由于该漏洞的利用代码已公开,远程攻击者无需用户交互即可通过构造恶意请求实现对目标设备的完全控制,可能导致数据泄露、系统篡改或服务中断等严重后果。
该漏洞为典型的命令注入(Command Injection)问题,存在于ZSPACE Q2C NAS的Web管理接口中。攻击者通过向/v2/file/safe/close端点发送HTTP POST请求,在safe_dir参数中注入系统命令。由于该参数直接拼接到系统命令中执行且未进行充分的输入过滤和验证,攻击者可使用命令分隔符(如分号、管道符等)注入额外命令。成功利用此漏洞后,攻击者可以root权限在目标设备上执行任意操作,包括读取敏感配置文件、部署后门程序或完全接管设备。鉴于该漏洞已公开利用且攻击复杂度低,建议立即采取防护措施。