CVE-2025-15082CVE-2025-15082是影响TOZED ZLT M30s路由器(1.47及之前版本)的信息泄露漏洞。该漏洞存在于Web管理界面的/reqproc/proc_post端点,攻击者可以通过操纵goformId参数未经授权访问敏感信息。由于该漏洞无需认证即可远程利用,且已公开利用代码,对使用该设备的用户构成中等安全风险。攻击者可能利用此漏洞获取设备配置信息、用户凭证或其他敏感数据,进一步进行横向移动或持久化攻击。
该漏洞位于TOZED ZLT M30s路由器的Web管理界面组件中,具体涉及/reqproc/proc_post接口。问题出在对goformId参数的处理上,攻击者可以通过构造特定的HTTP POST请求,在goformId参数中注入特殊字符或路径遍历序列,诱导服务器返回本应受保护的敏感信息。由于Web管理界面的访问控制机制存在缺陷,攻击者无需任何认证凭证即可触发此漏洞。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),攻击者只需能够发送网络请求即可成功利用。机密性影响为低(C:L),表明泄露的信息量有限,但仍可能导致设备配置、网络信息或会话数据等敏感内容暴露。