CVE-2025-14707CVE-2025-14707是Shiguangwu(时光物联)sgwbox N3 NAS设备中发现的一个严重安全漏洞。该漏洞存在于设备的DOCKER功能组件中,具体位于/usr/sbin/http_eshell_server文件。攻击者可以通过操纵params参数实现远程命令注入。由于该漏洞的CVSS评分高达9.8,属于严重级别,攻击者无需任何认证即可远程利用此漏洞,成功利用后可获得设备的完全控制权,包括执行任意系统命令、窃取敏感数据、植入后门等。该漏洞已被公开披露,厂商在收到安全通知后未做出任何回应。鉴于该漏洞影响的是网络存储设备,一旦被攻击者利用,可能导致大量用户数据的泄露和篡改,风险极高。建议所有使用受影响版本设备的用户立即采取防御措施。
该漏洞为典型的命令注入(Command Injection)漏洞,位于sgwbox N3设备的DOCKER功能模块中的http_eshell_server组件。漏洞产生的根本原因是在处理用户输入的params参数时,未对特殊字符进行充分的过滤和转义就直接拼接到系统命令中执行。攻击者可以通过构造包含分号、管道符、反引号等特殊字符的payload来实现命令注入。例如,通过在params参数中注入如';whoami'或'|cat /etc/passwd'等命令,攻击者可以在服务器上执行任意系统命令。由于该服务以root权限运行,攻击者成功利用后将获得最高权限。由于该漏洞可通过网络远程利用且无需认证,攻击者可以在无需任何前置条件的情况下直接发起攻击。攻击者通常会利用该漏洞下载并执行恶意脚本,建立持久化后门,进而渗透内网其他系统。