CVE-2025-14184CVE-2025-14184是影响SGAI Space1 NAS N1211DS设备的一个中等严重性命令执行漏洞。该漏洞存在于设备的Web管理界面CGI组件中,具体位于/cgi-bin/JSONAPI端点的gsaiagent服务中。攻击者可以通过操纵RENAME_FILE、OPERATE_FILE和NGNIX_UPLOAD等功能参数,在底层系统上执行任意命令。由于该漏洞利用无需高权限认证(只需低权限用户),且无需用户交互即可发起攻击,因此具有较高的实际利用价值。漏洞已于2025年12月7日公开披露,厂商在收到早期通知后未作出任何回应,导致漏洞长时间处于未修复状态。建议使用该设备的用户立即采取临时缓解措施,并持续关注厂商更新。
该命令执行漏洞源于SGAI Space1 NAS N1211DS设备的Web管理接口对用户输入缺乏有效过滤。在/cgi-bin/JSONAPI端点中,gsaiagent组件处理RENAME_FILE、OPERATE_FILE和NGNIX_UPLOAD等文件操作请求时,直接将用户可控的参数传递给系统命令执行函数而未进行安全校验。攻击者可通过构造恶意参数,利用分号、管道符或反引号等命令连接符注入额外系统命令。由于设备默认以高权限运行CGI进程,注入的命令将以root权限执行,实现完全的系统控制。攻击向量为网络层,CVSS评分6.3(中等),攻击复杂度低,无需认证或用户交互即可利用。