CVE-2025-60697D-Link DIR-882路由器存在命令注入漏洞,攻击者可通过构造恶意的HTTP请求,在无需认证的情况下远程执行任意命令。该漏洞源于路由器DDNS(动态域名服务)功能中用户输入参数未经过充分过滤和验证,攻击者可利用此漏洞完全控制路由器设备。
漏洞源于`prog.cgi`二进制中的`sub_4438A4`函数将用户提供的DDNS参数(ServerAddress和Hostname)存储到NVRAM。随后`rc`二进制中的`start_DDNS_ipv4`函数从NVRAM获取这些值,并通过`twsystem()`执行DDNS shell命令。虽然存在部分字符串比较验证,但不足以阻止命令注入攻击。攻击者可通过路由器Web界面的HTTP请求注入恶意命令。