CVE-2025-56110CVE-2025-56110是锐捷网络(Ruijie)RG-BCR系列路由器中发现的严重安全漏洞。该漏洞位于RG-BCR860设备的Web管理界面,由于对用户输入的过滤不严,导致攻击者可以通过构造恶意的POST请求,在设备上执行任意操作系统命令。攻击者无需具备管理员权限,仅需低权限账户即可利用此漏洞。成功利用此漏洞后,攻击者可以完全控制受影响设备,执行任意系统命令、窃取敏感数据、植入后门或将其作为进一步攻击内网的跳板。由于该漏洞的CVSS评分高达8.8,且可通过网络远程利用,无需用户交互,因此被评定为高危漏洞。锐捷RG-BCR系列路由器广泛应用于企业网络、校园网络和公共场所,漏洞的存在对网络安全构成严重威胁。
该漏洞属于操作系统命令注入(OS Command Injection)类型,具体存在于设备Web管理接口的API处理模块中。漏洞点位于文件/usr/lib/lua/luci/controller/api/rcmsAPI.lua的action_deal_update函数。攻击者通过构造包含恶意命令的POST请求,将命令参数注入到系统调用中。由于应用程序未对用户输入进行充分的输入验证和命令边界检查,注入的命令会被底层操作系统执行。攻击者可以利用分号、管道符、&&、||等命令连接符,在原有命令基础上追加任意系统命令,如查看/etc/passwd文件、启动telnet服务、下载恶意程序等。由于Web服务通常以root权限运行,攻击者可直接获得设备的完全控制权。