CVE-2025-62845QNAP QHora路由器设备存在不当清理漏洞,主要涉及对转义字符、元字符或控制序列的处理不当。如果本地攻击者已经获得了管理员账户权限,便可利用此漏洞向系统输入恶意构造的特殊字符序列。这可能导致系统出现意外行为,进而破坏系统的机密性、完整性和可用性。目前厂商已在QuRouter 2.6.3.009及后续版本中修复了该安全问题,受影响用户应立即采取措施。
该漏洞属于典型的输入验证不当类漏洞。在QNAP QHora(QuRouter)系统的特定功能模块中,未能对用户输入的转义字符、元字符或控制序列进行充分的过滤或中和。根据CVSS 3.1评分向量(AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H),攻击者必须具备本地访问权限和高权限(Administrator)才能成功利用此漏洞。其技术原理在于,攻击者在获得管理员权限后,可以通过Web管理界面或后台接口,向受影响的参数字段注入特定字符(如Shell元字符)。系统在后续处理这些参数时,由于缺乏正确的转义机制,可能将其解释为系统命令或控制指令,从而绕过安全限制。这种利用方式可能导致攻击者执行非预期的操作系统命令,造成数据泄露、数据篡改或服务中断,对系统安全构成严重威胁。