CVE-2025-56123CVE-2025-56123是锐捷网络(Ruijie)RG-EW1200G PRO路由器中存在的一个严重的操作系统命令注入漏洞。该漏洞存在于Web管理界面的networkConnect.lua文件中的module_get功能点。攻击者可以通过构造恶意的POST请求,在未经充分安全验证的情况下注入并执行任意操作系统命令。由于该漏洞的CVSS评分达到8.8分,属于高危级别,且攻击复杂度低、不需要高权限即可实施攻击,因此对使用该设备的用户构成严重安全威胁。攻击者成功利用此漏洞可以完全控制受影响设备,执行任意命令、窃取敏感信息、植入后门或进一步渗透内网。该漏洞影响锐捷RG-EW1200G PRO多个固件版本,建议用户立即采取防护措施。
该漏洞的根本原因在于锐捷RG-EW1200G PRO路由器的Web管理功能对用户输入缺乏充分的输入验证和安全的命令执行机制。漏洞位于文件/usr/local/lua/dev_sta/networkConnect.lua中的module_get功能。攻击者可以通过向该功能点发送精心构造的POST请求,在请求参数中注入操作系统命令。由于应用程序直接将用户输入拼接到系统命令中执行,而没有对特殊字符进行过滤或使用安全的API,攻击者可以利用分号、反引号、管道符等命令连接符注入额外命令。攻击者通常利用此漏洞执行shell命令,如启动telnet服务、添加后门账户、下载恶意脚本等。由于该接口通常需要低权限认证即可访问,攻击门槛相对较低。攻击成功后,攻击者可以获得设备的完全控制权。