CVE-2025-56101CVE-2025-56101是锐捷网络( Ruijie)M18路由器中存在的一个严重的操作系统命令注入漏洞。该漏洞存在于路由器的Web管理界面中,具体位于/usr/local/lua/dev_sta/networkConnect.lua文件的module_get功能处。攻击者可以通过构造恶意的POST请求,在未经授权的情况下在受影响设备上执行任意系统命令。由于该漏洞的CVSS评分达到8.8分,属于高危漏洞,且攻击复杂度低、权限要求低(只需低权限用户),对使用该设备的组织和个人构成严重安全威胁。攻击者成功利用此漏洞可以完全控制路由器设备,窃取网络流量、植入后门或进一步横向移动到内网其他系统。此漏洞于2025年12月11日公开披露,建议受影响用户立即采取修复措施。
该漏洞为典型的操作系统命令注入(OS Command Injection)漏洞,存在于锐捷M18路由器的Lua脚本文件中。漏洞位置在/usr/local/lua/dev_sta/networkConnect.lua的module_get函数。当路由器处理用户提交的POST请求时,该函数未对用户输入进行充分的过滤和验证,直接将用户可控的参数拼接到系统命令中执行。攻击者可以在POST请求的参数中注入分号、管道符等Shell命令分隔符,后跟恶意系统命令,如添加管理员账户、下载并执行恶意程序等。由于路由器通常以root权限运行,攻击者可以完全控制设备。攻击者需要构造特定的HTTP POST请求,目标URL指向管理接口的module_get端点,通过在请求体中注入恶意命令来实现远程代码执行。整个攻击过程不需要复杂的条件,攻击者只需能够访问路由器的Web管理界面或通过其他途径发送HTTP请求即可。