CVE-2025-15010CVE-2025-15010是影响Tenda WH450路由器1.0.0.18版本的一个严重安全漏洞。该漏洞存在于/goform/SafeUrlFilter处理程序中,由于对page参数的处理不当,导致基于栈的缓冲区溢出。攻击者无需任何认证即可通过构造恶意请求远程利用此漏洞,成功利用可实现远程代码执行(RCE),完全控制受影响设备。此漏洞CVSS评分高达9.8,属于紧急严重级别,对网络基础设施安全构成重大威胁。Tenda WH450是一款面向家庭和小型办公环境的无线路由器,漏洞的公开利用可能使大量使用该设备的用户面临被攻击的风险。
该漏洞属于经典的栈缓冲区溢出类型。漏洞位于Tenda WH450路由器的Web管理界面处理程序/goform/SafeUrlFilter中。当用户提交包含page参数的请求时,系统将该参数值传递给栈上的缓冲区,但由于缺乏适当的边界检查,当page参数长度超过缓冲区大小时,溢出的数据会覆盖栈上的返回地址和其他关键函数指针。攻击者可以通过精心构造超长字符串覆盖栈帧,劫持程序执行流程,最终在路由器上执行任意代码。由于Web服务通常以root权限运行,成功利用此漏洞的攻击者可以完全控制整个路由器系统,包括修改DNS设置、监控网络流量、安装后门等。由于该处理程序直接暴露在网络上,攻击者可通过HTTP请求远程触发漏洞,无需任何认证凭证。