CVE-2025-60676该漏洞存在于D-Link DIR-878A1路由器的固件中,攻击者可通过SetNetworkSettings功能注入恶意命令。根本原因在于IPAddress和SubnetMask参数未经验证就直接拼接到系统命令中,允许远程攻击者以设备权限执行任意代码。此漏洞无需认证即可被利用,对网络设备和用户数据安全构成中等风险。
漏洞源于prog.cgi中的SetNetworkSettings函数。IPAddress和SubnetMask参数未经过滤直接传递给system()调用,攻击者可通过构造包含分号或管道符的命令序列来注入额外指令。例如,提交恶意的IPAddress参数可导致路由器执行任意shell命令。