CVE-2025-55893CVE-2025-55893是TOTOLINK N200RE V9.3.5u.6437_B20230519版本路由器中存在的一个命令注入漏洞。该漏洞位于setOpModeCfg功能的hostName参数中,攻击者可以通过构造恶意的主机名参数来执行任意系统命令。由于该漏洞无需认证即可利用,且攻击复杂度较低,因此具有较高的安全风险。攻击者成功利用此漏洞可以在路由器上以root权限执行任意命令,从而完全控制受影响的设备,可能导致数据泄露、网络配置篡改或进一步的内网横向攻击。此漏洞的完整性影响为高,意味着攻击者可以修改系统配置和文件。
该命令注入漏洞存在于TOTOLINK N200RE路由器的Web管理界面中,具体位于setOpModeCfg功能模块。攻击者通过向路由器发送特制的HTTP请求,在hostName参数中注入操作系统命令。由于应用程序未对用户输入进行充分的过滤和验证,注入的命令会被传递给系统shell执行。攻击者可以利用常见的命令连接符(如分号、管道符、反引号等)来构造恶意payload。由于该漏洞无需认证,攻击者只需能够访问路由器的管理界面即可实施攻击。成功利用后,攻击者可以获取路由器的完全控制权,执行任意系统命令,查看和修改配置文件,甚至部署恶意软件或后门程序。