CVE-2025-15357CVE-2025-15357是影响D-Link DI-7400G+路由器19.12.25A1固件版本的一个中等严重性命令注入漏洞。该漏洞存在于设备的Web管理界面中,具体位于/msp_info.htm页面的flag=cmd参数处理功能。由于应用程序对用户输入的cmd参数缺乏充分的输入验证和过滤,攻击者可以通过构造恶意命令字符串并将其注入到底层系统命令执行中。成功利用此漏洞允许未经授权的远程攻击者在受影响设备上执行任意操作系统命令,从而可能导致设备完全沦陷、敏感信息泄露或进一步的内网渗透。由于该漏洞的利用代码已被公开披露,且攻击复杂度较低(CVSS评分6.3),对互联网暴露的D-Link DI-7400G+设备构成了严重的安全威胁。攻击者无需高权限即可发起攻击,且无需目标用户的交互配合,使得批量 exploitation成为可能。
D-Link DI-7400G+路由器Web管理界面中的/msp_info.htm页面存在命令注入漏洞。漏洞的根本原因在于服务器端对cmd参数的解析和执行过程缺乏安全编码。当用户通过HTTP GET请求访问/msp_info.htm?flag=cmd&cmd=<malicious_command>时,应用程序直接将用户输入的cmd参数值拼接到系统命令中执行,而未进行任何命令分隔符过滤或特殊字符转义。攻击者可以利用分号、管道符、&&、||等shell命令连接符或反引号$(...)等命令替换语法,在原始命令中注入任意系统命令。例如,通过构造cmd=;cat /etc/passwd或cmd=`whoami`等Payload,攻击者可以在Web服务器权限下执行系统命令。由于该功能通常要求低权限认证,攻击者可以使用默认凭证或弱密码登录后利用此漏洞。漏洞影响固件版本19.12.25A1,攻击者可借此获取设备root权限、窃取网络配置信息或将其作为僵尸网络节点。