CVE-2025-56094CVE-2025-56094是锐捷网络(Ruijie Networks)X30-PRO路由器中存在的一个高危操作系统命令注入漏洞。该漏洞位于设备的Web管理界面,具体位于/usr/local/lua/dev_sta/host_access_delay.lua文件中的module_get功能点。由于该功能对用户输入未进行充分的安全过滤和参数化处理,攻击者可以通过构造恶意的POST请求,在服务器端注入并执行任意操作系统命令。成功利用此漏洞的攻击者可以完全控制受影响设备,执行任意代码、安装后门、窃取敏感数据或将其纳入僵尸网络。由于该漏洞的CVSS评分达到8.8,且攻击复杂度低,无需高级权限即可实施攻击,因此对使用该设备的组织和个人构成严重安全威胁。建议受影响的用户尽快采取防护措施。
该漏洞属于典型的操作系统命令注入(OS Command Injection)漏洞,存在于Ruijie X30-PRO路由器的Lua脚本模块中。具体来说,问题出现在/usr/local/lua/dev_sta/host_access_delay.lua文件的module_get函数。当设备处理HTTP POST请求时,该函数直接接收用户可控的参数并将其拼接到系统命令中执行,而未对输入进行任何命令注入防护(如输入验证、参数化执行或特殊字符转义)。攻击者可以利用分号、管道符、反引号等Shell特殊字符,突破原有命令边界,注入任意系统命令。由于漏洞位于网络管理接口且认证要求较低(PR:L),具有设备管理账户的攻击者可以轻易利用此漏洞获取设备的最高控制权。攻击成功后,攻击者可以执行任意Shell命令,包括读取配置文件获取凭证、修改路由表、植入持久性后门等操作。