CVE-2025-14187CVE-2025-14187是影响UGREEN(绿联)DH2100+ NAS设备的高危缓冲区溢出漏洞。该漏洞存在于NAS服务的文件备份创建功能中,具体位于nas_svr组件的handler_file_backup_create函数。攻击者可通过构造恶意的path参数触发缓冲区溢出,从而可能实现远程代码执行。该漏洞影响版本至5.3.0.251125,CVSS评分7.2,属于高危级别。由于该漏洞的利用代码已公开,且可远程利用,对暴露在网络中的NAS设备构成严重威胁。攻击者无需用户交互即可发起攻击,但需要拥有高权限账号。漏洞的成功利用可导致设备完全沦陷,造成机密数据泄露、系统完整性破坏和服务可用性丧失。建议受影响用户尽快升级固件至最新版本以修复此漏洞。
该漏洞是典型的缓冲区溢出安全问题,位于UGREEN DH2100+ NAS设备的nas_svr组件中。具体受影响的函数为handler_file_backup_create,该函数负责处理文件备份创建请求。漏洞产生的根本原因是在处理用户输入的path参数时,未进行充分的长度检查和边界验证。当攻击者通过HTTP请求向/v1/file/backup/create端点提交超长的path参数时,超出目标缓冲区大小的数据会覆盖相邻内存区域。在启用了ASLR和DEP等缓解措施的系统上,攻击者可能需要精心构造ROP链来绕过安全防护;但在某些配置下,简单的大量数据覆盖即可触发程序崩溃或执行任意代码。攻击向量为网络可访问,攻击者需要具备NAS系统的高权限账户才能利用此漏洞。漏洞影响固件版本至5.3.0.251125,攻击者可在无需用户交互的情况下远程触发该漏洞。