CVE-2025-56118CVE-2025-56118是锐捷网络( Ruijie)X60 PRO路由器中存在的一个严重的操作系统命令注入漏洞。该漏洞存在于设备的Web管理界面中,具体位于/usr/local/lua/dev_sta/nbr_cwmp.lua文件的module_set接口。由于该接口对用户输入缺乏有效的安全过滤和参数校验,攻击者可以通过精心构造的恶意POST请求,在服务器端注入并执行任意操作系统命令。攻击成功后,攻击者可以完全控制受影响设备,执行任意代码、安装后门、窃取敏感数据或将其纳入僵尸网络。由于该漏洞的CVSS评分达到8.8分,属于高危级别,且攻击复杂度较低,无需高级权限即可利用,因此对使用该设备的组织和个人构成严重安全威胁。建议受影响用户立即采取防护措施,避免设备暴露在互联网中。
该漏洞属于经典的OS命令注入(OS Command Injection)类型,也称为命令注入漏洞。在Ruijie X60 PRO路由器的固件中,Web管理界面通过Lua脚本处理用户请求。位于/usr/local/lua/dev_sta/nbr_cwmp.lua文件中的module_set接口负责处理设备模块配置功能。问题在于该接口在接收用户提交的参数后,直接将用户输入拼接到系统命令中执行,而没有对特殊字符进行过滤或使用安全的API(如使用参数化调用而非字符串拼接)。攻击者可以利用管道符(|)、分号(;)、反引号(``)或$(...)等命令连接符,在参数值中注入额外的系统命令。例如,攻击者可以在module_set接口的参数中插入类似';whoami;'或'|cat /etc/passwd|'的Payload,实现命令注入。由于该接口通常需要低权限认证,攻击者只需获取设备的基本用户账号即可利用此漏洞发动攻击。成功利用后,攻击者可以以root权限在设备上执行任意命令,完全接管设备。