CVE-2025-14709CVE-2025-14709是影响Shiguangwu(时光物联)sgwbox N3设备2.0.25版本的严重安全漏洞。该漏洞存在于设备的HTTP服务组件/usr/sbin/http_eshell_server中,具体位于WIRELESSCFGGET接口的文件处理功能。攻击者可通过构造恶意的params参数触发缓冲区溢出条件,成功利用此漏洞可实现远程代码执行。由于该漏洞的CVSS评分高达9.8(严重级别),且攻击向量为网络远程利用,无需认证和用户交互,因此对互联网暴露的相关设备构成极高风险。漏洞利用代码已被公开披露,厂商虽被提前通知但未做出任何回应。该漏洞影响设备的核心网络管理功能,攻击者可能借此完全控制设备、窃取敏感数据或将其纳入僵尸网络。鉴于该漏洞的严重性和公开利用的可能性,建议受影响用户立即采取缓解措施并关注厂商更新。
该漏洞为典型的栈缓冲区溢出(Stack Buffer Overflow)漏洞,存在于Shiguangwu sgwbox N3设备的嵌入式HTTP服务器组件中。具体来说,漏洞位于/usr/sbin/http_eshell_server二进制文件的WIRELESSCFGGET接口处理函数。当该接口接收到包含超长字符串的params参数时,处理函数未能对输入数据进行有效的长度检查和边界验证,导致攻击者可以覆盖相邻的栈内存区域。攻击者通过精心构造的payload,可以覆盖函数返回地址、栈指针或关键变量,进而控制程序执行流程并注入恶意代码。由于该服务以root权限运行,成功利用漏洞的攻击者将获得系统的完全控制权。攻击者可通过发送特制的HTTP请求到设备的网络管理接口来触发此漏洞,无需任何认证凭据。漏洞影响设备的无线配置获取功能,攻击者可能利用此漏洞修改无线网络设置、植入后门或执行任意系统命令。