CVE-2025-14884CVE-2025-14884是D-Link DIR-605路由器202WWB03固件版本中的一个高危命令注入漏洞。该漏洞存在于固件更新服务(Firmware Update Service)组件中,攻击者可以通过操纵未知功能来注入并执行任意系统命令。该漏洞的CVSS评分为7.2,属于高危级别,攻击向量为网络形式,攻击者需要具备高权限才能利用此漏洞,但无需用户交互即可发起攻击。漏洞影响路由器的机密性、完整性和可用性三个安全属性,均为高影响。由于该产品已被官方宣布停止支持,因此没有官方安全更新可用,漏洞利用代码已公开,潜在威胁较高。攻击者可以利用此漏洞在受影响设备上执行任意命令,从而完全控制路由器设备,可能导致数据泄露、网络监控篡改或进一步的网络攻击。
该命令注入漏洞位于D-Link DIR-605路由器的固件更新服务组件中。漏洞的根本原因在于固件更新功能对用户输入缺乏有效的输入验证和清理机制。攻击者可以通过构造特定的HTTP请求或通过其他网络接口向固件更新服务提交恶意数据,利用shell命令分隔符(如分号、管道符、反引号等)注入额外的系统命令。由于固件更新服务以高权限运行,注入的命令将以root权限执行,从而实现完全的系统控制。攻击者通常需要先通过管理员凭证或其他认证方式获得高权限访问权限,然后利用固件更新接口的漏洞。公开的漏洞利用代码表明,攻击者可以通过发送精心构造的请求包,在固件更新过程中注入命令,实现远程代码执行(RCE)。由于该路由器型号已停止支持,厂商不会发布安全补丁,用户需要自行采取防御措施。