CVE-2025-14528CVE-2025-14528是D-Link DIR-803路由器中的一个信息泄露漏洞。该漏洞存在于路由器的Configuration Handler组件中,具体位于/getcfg.php文件。攻击者可以通过操控AUTHORIZED_GROUP参数,在无需任何认证的情况下远程获取路由器的配置文件信息。泄露的信息可能包含管理员用户名、密码以及其他敏感配置数据。由于该漏洞影响的是已停止支持的产品线(D-Link DIR-803 1.04及以下版本),厂商可能不会提供官方安全更新。攻击复杂度低且利用代码已公开,建议用户采取临时缓解措施或考虑更换设备。
该漏洞源于D-Link DIR-803路由器Web管理界面中/getcfg.php脚本对用户输入验证不充分。攻击者构造包含AUTHORIZED_GROUP参数的HTTP请求,绕过了正常的认证检查机制。当发送特制的请求时,服务器会返回包含敏感信息的配置文件内容。漏洞利用过程简单:攻击者只需发送一个带有特定AUTHORIZED_GROUP值的GET请求到/getcfg.php端点,即可获取路由器配置数据。由于AUTHORIZED_GROUP参数未进行有效的权限验证,任何远程用户都能访问原本需要认证才能查看的配置信息。泄露的数据格式通常为XML或类似结构,包含系统配置、网络设置、以及可能的认证凭证等信息。