CVE-2025-65289CVE-2025-65289是影响Mercury MR816v2路由器的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于路由器的管理Web界面中,攻击者可以通过在主机名字段中注入恶意JavaScript代码。攻击者位于本地网络(LAN)中,无需任何认证即可向路由器提交恶意主机名数据。注入的脚本会被永久存储在路由器系统中,并在管理员访问管理界面或触发特定功能(如DHCP release/renew)时执行。由于路由器的管理界面使用弱认证机制且未对会话材料进行有效保护,攻击者可以利用此XSS漏洞窃取管理员会话cookie或执行任意管理操作,从而完全控制路由器设备。此漏洞的CVSS评分为6.1,属于中等严重程度,主要影响路由器的机密性和完整性。
该存储型XSS漏洞位于Mercury MR816v2路由器(固件版本4.8.7 Build 110427 Rel 36550n)的管理界面主机名输入字段中。攻击者通过向路由器的DHCP客户端设置或网络配置接口提交包含恶意JavaScript代码的主机名字符串,该数据会被存储在路由器的NVRAM或配置文件中。当管理员登录路由器管理界面并触发相关功能(如查看网络状态、DHCP客户端列表或执行lease renew操作)时,路由器会将存储的恶意主机名回显到Web页面中。由于管理界面未对用户输入进行充分的HTML转义或内容安全策略(CSP)保护,注入的脚本会在管理员浏览器中以路由器的域上下文执行。攻击者可利用此机会窃取管理员的会话cookie、CSRF token或执行管理员操作如修改DNS设置、端口转发规则或更新固件。攻击者需要处于同一局域网中,但无需事先认证即可发起攻击。