CVE-2025-29229CVE-2025-29229是Linksys E5600路由器V1.1.0.26版本中的一个严重命令注入漏洞。该漏洞存在于ddnsStatus函数中,攻击者可以通过构造恶意请求在受影响的设备上执行任意系统命令。由于CVSS评分高达9.8且属于网络可达的无认证漏洞,攻击者可以在无需任何用户交互和认证的情况下远程利用此漏洞,完全控制目标路由器设备。此漏洞影响路由器的机密性、完整性和可用性,攻击成功后可获取设备完全控制权、窃取网络流量、植入后门或进行进一步的内网攻击。
该命令注入漏洞位于Linksys E5600路由器的ddnsStatus函数中。攻击者通过向该函数发送特制的请求,可以在未经过滤的情况下将用户输入拼接到系统命令中执行。漏洞原因在于应用程序未对用户提供的参数进行适当的输入验证和命令转义。攻击者利用此漏洞可以注入分号、反引号或管道等shell特殊字符来分割命令并执行额外系统指令。由于该接口通常无需认证即可访问,攻击者可以直接通过HTTP/HTTPS请求触发漏洞,实现远程代码执行。成功利用后,攻击者可以以root权限在路由器上执行任意命令。