CVE-2025-14208CVE-2025-14208是D-Link DIR-823X路由器中存在的一个命令注入漏洞。该漏洞存在于Web管理界面的/goform/set_wan_settings接口中,攻击者可以通过构造恶意的ppp_username参数值,在受影响的设备上执行任意系统命令。D-Link DIR-823X是一款广泛使用的家用及小型办公无线路由器,支持双频WiFi和多种WAN连接方式。由于该漏洞无需高权限即可利用,且可通过网络远程触发,对使用该设备的用户构成了中等程度的安全风险。攻击者可以利用此漏洞完全控制路由器,执行恶意代码、窃取网络流量、植入后门或将其纳入僵尸网络。目前该漏洞的利用代码已在公开渠道发布,厂商尚未发布官方修复补丁,建议用户采取临时防护措施。
该漏洞存在于D-Link DIR-823X路由器的Web管理功能中,具体位于/goform/set_wan_settings接口的处理函数sub_415028。漏洞的根本原因是在处理ppp_username参数时未对用户输入进行充分的过滤和验证,导致攻击者可以通过注入OS命令分隔符(如分号、管道符等)来执行任意系统命令。
漏洞利用方式相对简单:攻击者构造包含恶意命令的ppp_username参数,通过HTTP POST请求发送到路由器的/goform/set_wan_settings接口。由于路由器Web服务通常以root权限运行,注入的命令将以最高权限执行,从而实现对设备的完全控制。
受影响设备默认开启Web管理界面(通常监听80/443端口),且部分设备可能暴露在公网或通过UPnP等方式可达。攻击者无需认证即可利用此漏洞(PR:L表示低权限需求,但实际利用中可能需要基本认证),这大大降低了攻击门槛。