CVE-2025-56111CVE-2025-56111是锐捷网络RG-BCR RG-BCR860设备中存在的一个高危操作系统命令注入漏洞。该漏洞的CVSS评分为8.8,属于高危级别。漏洞存在于设备的Web管理界面中,具体位于/usr/lib/lua/luci/controller/admin/netport.lua文件中的network_set_wan_conf功能点。攻击者可以通过向该功能点发送精心构造的POST请求,在未经充分安全验证的情况下注入任意操作系统命令。由于该漏洞的认证要求为低权限(PR:L),意味着具有较低权限的攻击者也能成功利用此漏洞执行任意命令。攻击成功后,攻击者可以完全控制受影响设备,执行任何系统操作,包括但不限于读取敏感配置信息、修改系统设置、安装后门程序或进行横向渗透攻击。此漏洞对网络基础设施安全构成严重威胁,建议受影响用户尽快采取修复措施。
该漏洞为典型的OS命令注入(OS Command Injection)问题,存在于Ruijie RG-BCR RG-BCR860设备的Lua Web应用层代码中。具体漏洞点位于network_set_wan_conf函数,该函数负责处理WAN网络配置请求。在处理用户输入时,程序未对传入参数进行有效的命令隔离和输入过滤,直接将用户可控的参数拼接到系统命令中执行。攻击者可以在POST请求的特定参数中注入分号、管道符等命令分隔符,后跟恶意系统命令。由于Web服务通常以高权限运行,注入的命令将以root权限执行。漏洞利用无需复杂的认证绕过,攻击者只需获取设备的低权限账户或利用设备默认凭据即可发起攻击。攻击成功后可实现远程代码执行(RCE),完全接管设备控制权。