CVE-2025-56007CVE-2025-56007是KeeneticOS 4.3之前版本中存在的一个CRLF注入漏洞。该漏洞位于设备的/auth API端点,由于对用户输入的HTTP头部信息缺乏严格的过滤和验证,攻击者可以通过在请求中插入特殊的CRLF(回车换行)字符来注入额外的HTTP头部。当受害者被诱骗访问攻击者构造的恶意页面时,攻击者可以在受害者不知情的情况下向/auth端点发送包含CRLF注入载荷的请求,从而在路由器上创建具有完全权限的管理员账户。成功利用此漏洞的攻击者可以完全接管Keenetic路由器设备,获取网络管理权限,监听流量,甚至将设备纳入僵尸网络。由于该漏洞利用需要用户交互(点击链接),攻击者通常会结合社会工程学技术,通过钓鱼邮件、恶意网站或即时通讯消息诱导受害者点击恶意链接。CVSS 3.1评分6.5,属于中等严重程度,但考虑到其可导致设备完全沦陷,实际威胁程度较高。
CRLF注入(HTTP Response Splitting)是一种通过在HTTP头部中注入回车符(CR,\r)和换行符(LF,\n)来操纵HTTP响应或注入额外头部的老牌漏洞。在KeeneticOS的/auth API端点中,攻击者可以在认证相关的参数中注入\r\n序列,后面跟随自定义的HTTP头部。例如,攻击者可以在某个认证参数中插入类似“\r\nX-Injected-Header: malicious”的内容,如果应用程序直接将此输入拼接到HTTP响应头中,就会导致响应头被分割,攻击者可以注入任意头部。更危险的是,某些情况下攻击者甚至可以控制HTTP响应体,实现XSS攻击或页面劫持。在本漏洞中,攻击者利用CRLF注入在认证响应中注入额外的用户创建指令,从而在设备上创建隐藏的管理员账户。由于KeeneticOS的Web界面在处理认证请求时可能直接使用用户可控的输入构造HTTP头,攻击者可以在不经过正常认证流程的情况下,以较低的技术门槛实现账户创建。