CVE-2025-15191
D-Link DWR-M920是一款双频无线路由器,在1.1.50及之前版本中存在命令注入漏洞。漏洞位于/boafrm/formLtefotaUpgradeFibocom文件中的sub_4155B4函数,攻击者可通过构造恶意的fota_url参数,在路由器上执行任意系统命令。该漏洞无需认证即可远程利用,CVSS评分为6.3,属于中等严重程度。
漏洞源于对用户输入的fota_url参数未进行充分的输入验证和清理。攻击者可利用分号、管道符等特殊字符注入额外命令。