CVE-2025-54406CVE-2025-54406是Planet WGR-500路由器(固件版本v1.3411b190912)中存在的一个高危操作系统命令注入漏洞。该漏洞存在于设备的formPingCmd功能模块中,攻击者可以通过精心构造的一系列HTTP请求,利用`counts`请求参数注入任意操作系统命令,从而实现远程命令执行。该漏洞由思科Talos安全团队发现并报告,CVSS 3.1评分为8.8分,属于高危级别。由于该漏洞仅需要低权限认证即可利用,且无需用户交互,攻击者可以在网络上远程发起攻击,对设备的机密性、完整性和可用性均造成严重影响。受影响的设备主要用于家庭和小型办公网络环境,一旦被攻陷,攻击者可以完全控制路由器,进而对内网设备进行进一步攻击、数据窃取或网络流量劫持。该漏洞的披露时间为2025年10月7日,目前尚未公开针对该漏洞的官方补丁信息,设备管理员应密切关注厂商发布的安全更新。
Planet WGR-500路由器的formPingCmd功能模块用于处理ping诊断请求。在该功能的实现中,程序未能对用户通过HTTP请求传入的`counts`参数进行充分的输入验证和过滤。攻击者可以通过在`counts`参数中注入shell元字符(如分号`;`、管道符`|`、反引号`` ` ``、$()等),将恶意命令拼接到系统调用中执行。
具体利用方式如下:
1. 攻击者首先需要获取路由器的有效登录凭据(低权限账户即可);
2. 构造包含恶意payload的HTTP请求,发送到formPingCmd接口;
3. 在`counts`参数中注入命令,例如:`counts=1;cat /etc/passwd`;
4. 服务器端将未经过滤的参数拼接到系统命令中执行;
5. 攻击者的恶意命令以路由器的权限被执行。
由于该漏洞需要低权限认证(PR:L),攻击者需要先通过其他途径获取设备的有效凭据,或者利用设备可能存在的默认密码/弱密码。一旦成功利用,攻击者可以以root权限执行任意系统命令,完全控制设备。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,表明这是一个网络可利用、低复杂度、但需要认证的漏洞。