CVE-2025-63422CVE-2025-63422是Each Italy公司生产的Wireless Mini Router WIRELESS-N 300M(型号v28K.MiniRouter.20190211)设备中存在的严重安全漏洞。该漏洞位于设备的Web管理界面,由于错误的访问控制实现,攻击者可以在无需任何认证的情况下,通过发送精心构造的GET请求访问敏感的管理功能。具体而言,攻击者能够任意修改管理员的用户名和密码,从而获得设备的完全控制权。
此漏洞的危险性在于其无需认证即可利用的特性,使得任何能够访问设备网络的用户都可以实施攻击。攻击成功后,攻击者可以修改管理员凭据,将合法管理员锁定在设备之外,并利用管理员权限进一步进行内网渗透、流量嗅探、DNS劫持等恶意操作。此外,攻击者还可以将设备固件替换为恶意版本,实现持久化控制。
受影响的设备为常见的家用及小型办公无线路由器,通常部署在家庭网络和小型企业网络中。由于这类设备往往直接暴露在互联网或处于局域网的核心位置,一旦被攻破,将对整个网络基础设施造成严重威胁。攻击者可能利用被控设备作为跳板,对内网中的其他设备发起进一步攻击,或将设备纳入僵尸网络用于DDoS攻击等恶意活动。
建议设备管理员立即检查设备是否受影响,并采取相应的修复或缓解措施。对于无法立即更新的设备,应采取网络隔离等临时措施,限制对管理界面的未经授权访问。
该漏洞的根本原因在于Web管理界面的访问控制机制存在缺陷。在正常的认证流程中,修改管理员密码应需要先验证当前管理员凭据,但受影响的设备未能正确实现这一安全检查。
具体漏洞位置在于管理界面中处理用户凭据修改的HTTP请求处理逻辑。当攻击者构造特定的GET请求时,服务器端代码未能正确验证请求者的身份和权限,直接执行了凭据修改操作。这表明后端代码存在逻辑缺陷,可能是因为开发者在实现管理功能时错误地假设了请求来源的合法性,或者在代码中遗漏了关键的认证检查步骤。
利用该漏洞的攻击请求通常包含特定参数,用于指定新的管理员用户名和密码。攻击者通过Burp Suite等抓包工具拦截正常的管理操作请求,分析其参数结构,然后构造恶意请求发送到设备。由于设备未实施CSRF令牌或来源验证机制,攻击者可以在任何位置发起此类请求。
受影响固件版本为v28K.MiniRouter.20190211。该版本在处理/admin/setPwd等管理端点时,存在路径遍历或参数注入问题,允许攻击者绕过认证检查直接调用敏感函数。设备在收到此类请求后,未进行有效的会话验证和权限检查,直接将接收到的参数写入系统配置,导致管理员凭据被恶意修改。
此漏洞与CWE-284(不适当的访问控制)和CWE-306(认证机制缺失)相关,属于经典的认证绕过漏洞类型。攻击者利用此漏洞可以完全控制设备,包括修改网络配置、查看系统日志、添加恶意路由等高危操作。