CVE-2025-60344CVE-2025-60344是D-Link DSR系列路由器中存在的一个高危路径遍历(Path Traversal)漏洞,也称为目录遍历漏洞。该漏洞允许未经认证的远程攻击者通过构造包含特殊路径序列(如"../")的恶意输入参数,绕过路由器Web管理界面的正常路径解析逻辑,访问位于预期目录之外的文件系统资源。
该漏洞的CVSS 3.1评分为8.6分,属于高危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),也无需用户交互(UI:N)。漏洞的影响范围已发生改变(S:C),主要对机密性造成高影响(C:H),但对完整性(I:N)和可用性(A:N)无直接影响。
受影响的设备型号包括D-Link DSR-150、DSR-150N和DSR-250N,固件版本为v1.09B32_WW。这些设备广泛部署于中小型企业环境中,作为VPN路由器和无线接入点使用。由于漏洞无需认证即可利用,且可通过网络远程触发,使得暴露在公网上的设备面临严重的数据泄露风险。攻击者可能利用此漏洞读取路由器的配置文件、密码文件、VPN凭证等敏感信息,从而进一步实施网络渗透攻击。
路径遍历漏洞(Path Traversal)的根本原因在于应用程序对用户输入的文件或目录路径参数缺乏充分的验证和净化处理。当Web应用程序接收用户提供的路径参数并直接用于文件系统操作(如文件读取、包含或下载)时,攻击者可以通过在路径中插入目录遍历序列(如"../"或"..\\")来跳出预期的目录限制。
在D-Link DSR系列路由器的受影响固件版本中,Web管理界面的某些CGI端点或HTTP请求处理模块未对用户提交的路径参数进行严格的合法性校验。攻击者可以构造类似"../../etc/passwd"或"../../../../../etc/shadow"的恶意路径,使服务器返回本不应被访问的系统敏感文件。
利用方式如下:
1. 攻击者首先通过网络扫描或Shodan等工具发现暴露在公网的D-Link DSR系列路由器管理界面;
2. 向目标设备的特定HTTP端点发送包含路径遍历序列的恶意请求;
3. 由于缺乏输入验证,服务器解析路径时跳出Web根目录,访问任意系统文件;
4. 敏感文件内容(如配置文件、凭证信息)通过HTTP响应返回给攻击者。
该漏洞属于典型的CWE-22(Path Traversal)类别,其利用门槛低,影响范围广,对企业网络安全构成严重威胁。