CVE-2025-14286CVE-2025-14286是影响Tenda AC9路由器15.03.05.14_multi版本的一个信息泄露漏洞。该漏洞存在于路由器的Web管理界面配置下载功能中,攻击者可以通过未授权访问/cgi-bin/DownloadCfg.jpg接口,直接下载路由器的配置文件而无需任何认证。配置文件通常包含路由器的网络设置、WAN/LAN配置、无线网络凭据、管理员账户密码哈希等敏感信息。攻击者获取这些信息后,可以进一步进行横向移动,破解管理员密码,甚至在某些情况下可以修改配置并上传恶意固件,实现对路由器的完全控制。由于该漏洞的CVSS评分为5.3,属于中危级别,且攻击复杂度低,无需认证即可利用,因此对使用该型号路由器的用户构成较大安全威胁。建议用户及时关注厂商更新,升级到最新固件版本。
该漏洞的技术根源在于Tenda AC9路由器Web服务器的访问控制机制缺陷。具体问题出在/cgi-bin/DownloadCfg.jpg这个CGI脚本上,该脚本本应仅允许已认证的管理员用户下载配置文件,但实际上缺少必要的身份验证检查。攻击者可以直接构造HTTP GET请求访问该URL,服务器端会直接返回包含完整配置信息的文件内容。从HTTP协议层面分析,该请求不需要携带任何Session Cookie或认证Token,服务器也不会进行任何权限校验。返回的配置文件通常为加密或编码后的文本文件,但攻击者可以轻松获取这些数据。配置文件格式通常是路由器厂商自定义的,包含关键字段如:lan_ipaddr(LAN口IP)、wan_ipaddr(WAN口IP)、admin_username、admin_password(通常为MD5哈希)、wireless_ssid、wireless_password等。攻击者获取配置文件后,可以通过逆向分析配置格式,提取出管理员密码哈希并进行离线暴力破解,从而获得路由器管理权限。