CVE-2025-14708CVE-2025-14708是影响Shiguangwu(时光物联)sgwbox NAS N3设备2.0.25版本的严重安全漏洞。该漏洞存在于设备的http_eshell_server组件的WIREDCFGGET接口中,攻击者可通过构造恶意的params参数实现缓冲区溢出攻击。由于该漏洞的CVSS评分高达9.8,属于严重级别,且攻击复杂度低、无需认证即可远程利用,对受影响设备构成极高威胁。攻击者成功利用此漏洞可实现远程代码执行,完全控制目标设备,窃取敏感数据或将其纳入僵尸网络。值得注意的是,厂商在收到安全通知后未作出任何回应,导致漏洞长期处于未修复状态。目前针对该漏洞的利用代码已在公开领域传播,建议用户立即采取缓解措施。
该漏洞位于Shiguangwu sgwbox N3设备的/usr/sbin/http_eshell_server二进制文件中,具体涉及WIREDCFGGET接口对params参数的处理过程。攻击者通过向该接口发送精心构造的请求,利用超长或特殊构造的params参数触发缓冲区溢出。当应用程序在处理用户输入时未进行适当的边界检查,恶意数据会覆盖相邻内存区域,可能导致程序崩溃或执行任意代码。漏洞利用的关键在于精确控制溢出数据以绕过安全机制(如栈保护、地址空间布局随机化ASLR等)。由于http_eshell_server通常以高权限root运行,成功利用可直接获得系统最高权限。攻击者可通过发送HTTP请求到设备的网络管理接口触发此漏洞,无需任何认证凭证。