CVE-2025-60854D-Link R15 (AX1500)路由器固件1.20.01及以下版本存在严重命令注入漏洞。该漏洞存在于Web管理页面的密码修改功能中,攻击者可通过操纵model name参数实现远程代码执行。由于攻击利用无需认证即可完成,且CVSS评分高达9.8(严重级别),此漏洞对互联网上的受影响设备构成极高威胁。攻击者可通过构造恶意请求,在httpd服务进程中执行任意系统命令,从而完全控制路由器设备。成功利用此漏洞后,攻击者可以安装后门、窃取网络流量、劫持DNS设置或将设备纳入僵尸网络用于DDoS攻击等活动。鉴于D-Link R15是一款面向家庭和小型企业的Wi-Fi 6路由器,受影响范围可能相当广泛。
该命令注入漏洞源于D-Link R15路由器Web管理界面中密码修改功能对用户输入验证不足。具体而言,当用户尝试修改管理员密码时,系统会将model name参数传递给底层系统命令执行流程而未进行充分的输入过滤和参数校验。攻击者可以通过在model name参数中注入分号、管道符或反引号等shell特殊字符,构造恶意payload来执行任意系统命令。由于漏洞位于httpd进程中,攻击者发送的恶意请求会被路由器Web服务处理,进而触发命令注入。由于无需认证即可利用此漏洞,攻击者可以直接通过管理界面端口(通常为80/443)发送特制请求。在成功注入命令后,攻击者可以获取root权限的shell访问,执行任何系统操作,包括但不限于文件读写、网络配置修改、固件替换等。漏洞影响固件版本1.20.01及以下所有版本。