CVE-2025-15136CVE-2025-15136是TRENDnet TEW-800MB 1.0.1.0版本路由器中发现的严重命令注入漏洞。该漏洞存在于设备的Web管理界面中,具体位于/goform/wizardset文件中的do_setWizard_asp函数。攻击者可通过构造恶意的WizardConfigured参数值,在受影响的设备上以root权限执行任意系统命令。由于该漏洞的CVSS评分高达8.8分,且具有网络远程利用的特性,对互联网上的大量设备构成了严重威胁。攻击者无需高级权限即可发起攻击,且无需用户交互,这使得漏洞的利用门槛极低。该漏洞已公开披露,相关的技术细节和利用代码已在互联网传播,厂商在收到早期通知后未做出任何响应,目前尚无官方修复版本。鉴于该漏洞的严重性和广泛影响,强烈建议用户采取临时缓解措施并密切关注厂商更新。
该命令注入漏洞源于TRENDnet TEW-800MB路由器Web管理界面的输入验证不足。在/goform/wizardset端点处理的do_setWizard_asp函数中,系统直接使用HTTP请求中的WizardConfigured参数构造系统命令,而未进行充分的输入过滤或参数化处理。攻击者可利用分号、反引号或管道等shell特殊字符,在参数值中嵌入恶意命令。由于设备以root权限运行Web服务,注入的命令将以最高权限执行,实现完全的系统控制。攻击者可通过发送精心构造的HTTP POST请求到/goform/wizardset端点,触发漏洞。例如,使用wget或curl等工具下载并执行恶意脚本,建立持久性后门,或将设备纳入僵尸网络。漏洞影响路由器的管理接口,该接口通常可通过LAN或WAN访问,取决于设备配置。攻击成功后,攻击者可窃取网络流量、监控用户行为或发起进一步攻击。