CVE-2025-56093CVE-2025-56093是影响锐捷网络(Ruijie)X30-PRO路由器的高危安全漏洞,CVSS评分8.8。该漏洞存在于路由器的Web管理界面中,位于/usr/lib/lua/luci/modules/wireless.lua文件的setWisp端点。由于该端点对用户输入缺乏有效的安全过滤和参数校验,攻击者可以通过构造恶意POST请求,在服务器端注入并执行任意操作系统命令。漏洞允许未经授权的远程攻击者在低权限条件下(PR:L)通过网络(AV:N)发起攻击,无需任何用户交互(UI:N)。成功利用此漏洞可导致攻击者完全控制受影响设备,执行任意代码、窃取敏感信息、植入后门或将其纳入僵尸网络。由于该漏洞影响网络边界设备,危害性极高,建议立即采取修复措施。
该漏洞为典型的操作系统命令注入(OS Command Injection)漏洞,存在于Ruijie X30-PRO路由器的LUCI Web管理框架中。具体位于wireless.lua模块的setWisp函数,该函数负责处理WISP(Wireless Internet Service Provider)无线桥接配置。漏洞根源在于该函数直接将用户提交的参数传递给底层系统命令执行函数,未对特殊字符进行过滤或转义。攻击者可在POST请求的参数中插入分号、管道符、反引号等Shell元字符,实现命令拼接。例如,通过在参数中注入分号后跟恶意命令,攻击者可绕过原有命令逻辑执行任意系统指令。由于漏洞端点位于Web管理接口,攻击者只需发送精心构造的HTTP POST请求即可触发漏洞,无需认证或仅需低权限账户即可利用。攻击成功后,攻击者可在路由器上以root权限执行任意命令,实现对设备的完全控制。