CVE-2025-60701CVE-2025-60701是D-Link DIR-882路由器固件中的一个高危命令注入漏洞。该漏洞存在于路由器的Web管理界面邮件配置功能中,由于对用户输入的邮件配置参数缺乏充分的输入验证和过滤,攻击者可以通过构造恶意请求注入操作系统命令。漏洞影响固件版本DIR882A1_FW102B02,攻击者无需认证即可远程利用此漏洞,在路由器上执行任意系统命令。这可能导致路由器被完全控制、敏感信息泄露或作为进一步攻击内网的跳板。鉴于该漏洞的利用复杂度低且无需认证,建议相关用户尽快采取防护措施。
该命令注入漏洞的根本原因在于D-Link DIR-882路由器的Web组件对邮件配置参数缺乏安全验证。在prog.cgi二进制文件的sub_433188函数中,系统直接接收用户提供的邮件配置参数(包括EmailFrom、EmailTo、SMTPServerAddress、SMTPServerPort、AccountName),并通过nvram_safe_set函数将这些值存储到NVRAM(非易失性随机存取存储器)中。随后,在rc二进制文件的sub_448FDC函数中,这些存储的值通过nvram_safe_get被重新检索,但关键问题在于这些参数在被检索后直接与shell命令字符串进行拼接,然后通过twsystem()函数执行。由于整个过程没有任何输入过滤或命令隔离机制,攻击者可以在邮件配置参数中注入分号、反引号或其他shell元字符来打破命令边界,插入任意系统命令。攻击者只需构造包含恶意载荷的HTTP POST请求到路由器的Web管理接口即可触发漏洞利用,无需任何认证凭证。