CVE-2025-14705CVE-2025-14705是Shiguangwu公司开发的sgwbox N3 NAS设备中存在的一个严重命令注入漏洞。该漏洞影响版本2.0.25,存在于SHARESERVER功能组件中。攻击者可以通过构造恶意的params参数,在受影响设备上执行任意操作系统命令。由于该漏洞的CVSS评分高达9.8,属于严重级别,且可被远程利用无需认证,因此对互联网上的暴露资产构成极大威胁。漏洞已于2025年12月15日公开披露,厂商在收到提前通知后未做出任何回应,目前尚无官方补丁发布。
该命令注入漏洞位于sgwbox N3的SHARESERVER功能模块中。攻击者通过构造特定的params参数,利用系统命令拼接执行机制,将恶意命令注入到底层操作系统。攻击者可以利用HTTP/HTTPS请求远程触发该漏洞,无需任何认证凭证。由于该设备通常部署在网络边界用于文件共享服务,攻击成功后可完全控制设备根文件系统,进而可能横向移动到内网其他系统。攻击成功后可执行任意shell命令、读取敏感配置文件、植入后门或建立持久化控制。