CVE-2025-14910CVE-2025-14910是Edimax BR-6208AC 1.02版本路由器中发现的路径遍历漏洞。该漏洞存在于FTP守护进程服务的handle_retr函数中,攻击者可以通过构造特殊的FTP命令利用路径遍历技术(如../)访问服务器上的任意文件,包括系统配置文件、凭据文件等敏感信息。由于该产品已停止维护超过五年,厂商不再提供安全更新或技术支持。漏洞已被公开利用,CVSS评分4.3,属于中危级别。攻击者无需高权限即可发起攻击,对路由器的机密性造成一定影响,但不影响完整性和可用性。建议用户立即禁用FTP服务或升级到受支持的新型号设备。
该漏洞位于Edimax BR-6208AC路由器FTP服务器的handle_retr函数中。攻击者通过FTP协议发送包含路径遍历序列(如../或..\)的文件请求,可以绕过FTP服务器的目录限制,访问系统任意路径下的文件。FTP服务的handle_retr函数在处理文件路径时未正确验证用户输入的路径,导致攻击者可以读取配置文件(如/etc/shadow、/etc/passwd等敏感文件)或设备上的其他私有文件。由于该路由器固件存在路径遍历过滤缺陷,恶意构造的FTP RETR命令可以直接读取目标设备文件系统中的文件内容。攻击者利用此漏洞可获取管理员密码、WiFi配置等敏感信息,进而完全控制路由器设备。