CVE-2025-56124CVE-2025-56124是锐捷网络X60 PRO路由器中存在的一个严重的操作系统命令注入漏洞。该漏洞存在于设备的Web管理界面功能中,攻击者可以通过向设备发送精心构造的POST请求,在目标系统上执行任意操作系统命令。漏洞位于/usr/local/lua/dev_sta/networkConnect.lua文件中的module_get接口。由于该路由器通常部署在企业网络和公共场所,漏洞的存在可能导致大规模的网络安全事件。攻击者成功利用此漏洞后,可以完全控制受影响的路由器设备,获取敏感网络信息、监听或篡改网络流量,甚至将受感染设备作为进一步攻击内网其他系统的跳板。该漏洞的CVSS评分为7.8,属于高危级别,攻击复杂度低且无需用户交互,具有较高的实际威胁性。
该漏洞是由于应用程序在处理用户输入时未对特殊字符进行有效过滤,直接将用户可控的参数拼接到系统命令中执行所致。具体来说,漏洞位于Ruijie X60 PRO路由器的Lua脚本文件/usr/local/lua/dev_sta/networkConnect.lua中的module_get接口。攻击者可以通过POST请求向该接口发送包含恶意命令的载荷,利用分号、反引号或管道等Shell元字符注入额外命令。由于设备以较高权限运行Web服务,注入的命令将以root权限执行,从而实现完全的系统控制。攻击者通常需要具备设备的网络访问权限或利用其他认证缺陷来触发该漏洞。成功利用后,攻击者可以执行任意系统命令、安装后门、修改路由表或提取设备配置文件中的敏感信息。