IPBUF安全漏洞报告
English
CVE-2025-60700 CVSS 6.5 中危

CVE-2025-60700: D-Link DIR-882路由器DMZ设置命令注入漏洞

披露日期: 2025-11-13

漏洞信息

漏洞编号
CVE-2025-60700
漏洞类型
命令注入
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
D-Link DIR-882路由器

相关标签

暂无标签

漏洞概述

D-Link DIR-882路由器固件DIR882A1_FW102B02中存在命令注入漏洞。该漏洞位于prog.cgi和librcm.so二进制文件中。攻击者可以通过精心构造的HTTP请求,在SetDMZSettings/IPAddress参数中注入恶意命令,由于这些值被存储到NVRAM后,在后续处理中未经清理就被拼接到shell命令中执行,导致远程代码执行。

技术细节

漏洞位于prog.cgi的sub_4455BC函数,该函数将用户提供的SetDMZSettings/IPAddress值通过nvram_safe_set存储到NVRAM。随后在librcm.so的DMZ_run函数中,通过nvram_safe_get获取这些值,并直接拼接到iptables命令中,最后通过twsystem()执行。由于缺乏输入验证,攻击者可以在IP地址字段中注入任意shell命令,实现远程代码执行。

PoC / 利用代码

暂无PoC代码

影响范围

DIR882A1_FW102B02

防御指南

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表