CVE-2025-60772CVE-2025-60772是NETLINK HG322G路由器V1.0.00-231017固件版本中web管理界面存在的一个严重认证绕过漏洞。该漏洞源于设备web管理接口中不正确的身份认证机制,允许远程未经认证的攻击者通过精心构造的HTTP请求绕过身份验证流程,进一步实施权限提升操作。攻击者不仅能够获取管理员权限,还可以锁定合法管理员账户,使其无法正常登录管理设备,从而实现拒绝服务效果。该漏洞的CVSS v3.1评分为9.8分,属于严重级别,其攻击向量为网络攻击(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),无需用户交互(UI:N),对机密性、完整性和可用性均产生高影响。NETLINK HG322G是一款GPON ONT(光网络终端)设备,广泛应用于家庭和企业宽带接入场景。由于其管理界面通常暴露在网络环境中,该漏洞一旦被利用,可能导致整个网络基础设施遭受攻击,威胁用户网络安全和数据隐私。建议相关用户和管理员立即采取防护措施,避免遭受潜在攻击。
该漏洞的根本原因在于NETLINK HG322G路由器的web管理接口缺乏有效的身份认证校验机制。具体而言,设备在处理某些HTTP请求时未能正确验证用户会话状态或认证令牌,导致未认证的攻击者可以直接访问管理功能接口。攻击者通过向设备的web管理端口(通常为80或443)发送特制的HTTP请求,可以绕过登录验证步骤,直接调用管理API执行特权操作,包括但不限于:修改管理员密码、锁定管理员账户、修改网络配置等。攻击者可以利用此漏洞锁定合法管理员账户,使合法管理员无法通过正常登录流程恢复设备控制权,从而造成持续的拒绝服务状态。由于该漏洞无需认证即可利用,且攻击复杂度极低,任何能够通过网络访问设备管理界面的攻击者都可以实施攻击。该漏洞的利用主要涉及构造特定的HTTP请求绕过认证中间件或直接调用未受保护的特权端点,实现权限提升和账户锁定等恶意操作。