CVE-2025-36747CVE-2025-36747是ShineLan-X固件中发现的一个严重安全漏洞。该漏洞源于固件中包含了一组FTP服务器的硬编码凭证,攻击者可以利用这些凭证建立不安全的FTP连接。由于固件签名验证机制未被强制执行,攻击者能够通过FTP协议上传恶意文件,替换原本应部署到设备的合法文件。这一漏洞影响使用ShineLan-X固件的所有设备,攻击者无需任何认证即可利用此漏洞。攻击成功后,攻击者可以在设备上执行任意代码,完全控制目标设备。此漏洞的CVSS评分高达9.8,属于紧急严重级别,需要立即采取修复措施。固件安全是物联网设备安全的核心环节,硬编码凭证的存在严重削弱了设备的安全性。
ShineLan-X固件在开发过程中遗留了FTP服务器的访问凭证。固件分析显示,这些凭证以明文形式存在于固件镜像中,攻击者通过简单的固件提取和解压操作即可获取。FTP协议本身传输数据时采用明文传输,包括用户名、密码和传输的文件内容,缺乏任何加密保护。由于固件签名验证未被强制实施,系统无法验证通过FTP传输的文件的完整性和真实性。攻击者可以建立FTP连接后,上传经过篡改的恶意固件或配置文件,设备将在不知情的情况下加载这些恶意代码。攻击者还可以利用FTP的匿名访问功能或已泄露的凭证进行横向移动,感染网络中的其他设备。