CVE-2025-63423CVE-2025-63423是一个影响Italy Wireless Mini Router WIRELESS-N 300M v28K设备的高危安全漏洞。该漏洞存在于固件版本v28K.MiniRouter.20190211中,设备在存储管理员凭证时存在严重的安全缺陷。具体而言,管理员密码以明文形式或可逆加密的方式存储在设备系统中,未采用任何安全加密或哈希处理。这一漏洞使得任何能够访问设备存储或配置文件的攻击者都可以直接获取管理员密码,从而获得设备的完全控制权。由于该漏洞无需任何认证即可利用,且可以通过网络远程触发,因此构成了严重的安全风险。攻击者成功利用此漏洞后,可以修改路由器配置、窃取网络流量、进行中间人攻击或进一步渗透内网。
该漏洞属于敏感信息存储不当类型,存在于路由器的Web管理界面或配置文件存储机制中。设备在本地存储管理员密码时,未使用行业标准的单向哈希算法(如bcrypt、scrypt或PBKDF2)进行加密处理,而是以明文或简单Base64编码的形式存储。攻击者可以通过以下方式利用此漏洞:1) 通过未授权访问设备文件系统的API接口;2) 利用设备的其他漏洞获取配置文件访问权限;3) 直接从设备的NVRAM或闪存中提取密码数据。由于CVSS向量显示攻击复杂度为低(AC:L)且无需认证(PR:N),攻击者可以在无需任何前期准备的情况下直接获取管理员明文密码。一旦获得管理员凭证,攻击者可以登录Web管理界面,修改DNS设置、端口转发规则、无线网络配置等关键参数,甚至可能通过固件更新功能植入恶意代码。