CVE-2025-15192CVE-2025-15192是D-Link DWR-M920路由器中存在的一个命令注入漏洞。该漏洞存在于Web管理界面的LTE FOTA升级功能中,具体位于/boafrm/formLtefotaUpgradeQuectel文件中的sub_415328函数。攻击者可以通过构造恶意的fota_url参数值,在受影响的设备上执行任意系统命令。由于该漏洞可通过网络远程利用,且只需要低权限认证即可实施攻击,因此构成了严重的安全威胁。漏洞影响D-Link DWR-M920 1.1.50及之前版本,攻击代码已公开披露,建议用户尽快升级固件以修复此安全问题。
该命令注入漏洞存在于D-Link DWR-M920路由器的LTE FOTA(Over-The-Air)固件升级功能模块中。漏洞函数sub_415328位于/boafrm/formLtefotaUpgradeQuectel文件,攻击者可通过HTTP请求向fota_url参数注入恶意命令。由于该参数未经过充分的输入验证和过滤,用户提供的值被直接拼接到系统命令中执行。攻击者利用此漏洞可以获取设备的root权限,执行任意系统命令,包括读取敏感配置文件、植入后门或进一步渗透内网。该漏洞的CVSS评分为6.3,属于中危级别,攻击向量为网络可利用(AV:N),需要低权限认证(PR:L),无需用户交互(UI:N)。