CVE-2025-56129CVE-2025-56129是锐捷网络(Ruijie Networks)生产的RG-BCR RG-BCR860路由器中存在的一个高危操作系统命令注入漏洞。该漏洞存在于Web管理界面的诊断功能模块中,具体位于/usr/lib/lua/luci/controller/admin/diagnosis.lua文件中的action_diagnosis处理函数。攻击者可以通过向该端点发送精心构造的POST请求,在路由器上以高权限执行任意操作系统命令。由于该路由器通常用于企业网络环境,漏洞被利用可能导致整个网络基础设施被攻破,敏感数据泄露,甚至被用作进一步攻击企业内部网络的跳板。该漏洞的CVSS评分达到8.8,属于高危级别,对网络安全构成严重威胁。
该漏洞是由于在处理用户输入时缺乏适当的输入验证和安全的命令执行方式导致的。在diagnosis.lua文件的action_diagnosis函数中,攻击者可以通过POST请求传递包含恶意命令的参数。由于应用程序直接将用户输入拼接到系统命令中执行,未进行任何过滤或转义处理,攻击者可以使用分号、反引号、管道符等shell特殊字符注入额外命令。典型的利用方式是使用分号分隔符或反引号来执行系统命令,例如通过ping或traceroute等诊断功能的参数注入命令。由于路由器以root权限运行Web服务,成功利用此漏洞的攻击者将获得完全的系统控制权限。攻击者可以利用此权限进行数据窃取、持久化控制、横向移动等恶意操作。