CVE-2025-50402CVE-2025-50402是影响FAST FAC1200R F400_FAC1200R_Q路由器固件的高危缓冲区溢出漏洞。该漏洞存在于固件中的sub_80435780函数,当处理fac_password参数时未对输入数据进行充分的边界检查,导致攻击者可以通过构造超长字符串触发缓冲区溢出。攻击者无需认证即可通过发送恶意请求利用此漏洞,可能实现远程代码执行(RCE)或造成设备拒绝服务。由于该漏洞CVSS评分高达9.8分,属于严重级别,对互联网公开的路由器设备构成重大威胁。攻击者可利用此漏洞完全控制受影响设备,窃取敏感信息或将其纳入僵尸网络。
该漏洞为典型的栈缓冲区溢出问题。在固件函数sub_80435780中,程序使用fac_password参数直接复制数据到固定大小的缓冲区,但未验证输入长度是否在缓冲区容量范围内。当攻击者向路由器发送包含超长fac_password字段的HTTP请求时,溢出的数据会覆盖栈上的返回地址和相邻变量。攻击者精心构造的溢出数据可以劫持程序执行流程,绕过安全检查后跳转到恶意代码地址。由于fac_password参数通过Web界面或API传递时未经过长度校验,攻击者可以在无需任何认证的情况下远程触发此漏洞。成功利用后可获得设备的最高权限shell。