CVE-2025-15101某些型号的ASUS路由器Web管理界面存在操作系统命令注入漏洞。由于未对输入参数进行严格过滤,远程已认证的管理员可以通过发送特制的恶意请求,在系统后台执行任意操作系统命令,从而可能导致设备被完全控制。
该漏洞存在于ASUS路由器的Web管理接口中,其根本原因是应用程序直接将用户可控的参数传递给系统Shell执行,而未进行足够的净化处理。攻击者首先需要具备管理员权限(或者利用其他漏洞绕过认证),随后向特定的管理端点(如涉及系统配置或诊断的CGI脚本)发送HTTP请求。在请求参数中,攻击者可以注入Shell元字符(如分号;、管道符|或&),将原始命令意图截断并拼接恶意的系统指令。服务器在接收到请求后,会以Root权限(路由器常见配置)解析并执行这些命令,导致攻击者可以获取远程Shell权限、读取敏感配置或破坏系统功能。