CVE-2025-65349CVE-2025-65349是Each Italy Wireless Mini Router WIRELESS-N 300M路由器Web管理界面中存在的一个存储型跨站脚本(Stored Cross-Site Scripting)漏洞。该漏洞源于Web管理界面在处理repeater AP SSID值时未对用户输入进行充分的输入验证和输出编码。当攻击者通过精心构造的恶意脚本作为SSID值注入到系统中后,该恶意载荷会被永久存储在设备配置中。此后,任何用户访问路由器的Web管理界面任何页面(特别是/ index.htm)时,存储的恶意脚本都会被浏览器执行,从而实现会话劫持、敏感信息窃取、恶意内容注入等攻击目的。由于该漏洞位于路由器Web管理界面,攻击成功后将直接威胁到整个网络的终端设备安全。攻击者利用低权限账号即可实施攻击,且需要用户交互才能触发,但一旦漏洞被利用,将对网络基础设施造成严重安全威胁。
该存储型XSS漏洞存在于Each Italy Wireless Mini Router的Web管理界面中,具体位于repeater AP SSID配置功能模块。漏洞产生的根本原因是应用程序在接收用户输入后,未对特殊字符进行HTML实体编码或移除,导致攻击者可以注入任意JavaScript代码。当存储型XSS漏洞被触发时,攻击者可以执行以下操作:1)窃取用户会话Cookie,通过document.cookie获取当前用户的认证信息;2)重定向用户到恶意网站,修改window.location.href进行钓鱼攻击;3)在页面中注入虚假表单,窃取管理员凭据;4)修改页面内容进行社工攻击。攻击者首先需要使用低权限账号登录路由器Web管理界面,然后导航至repeater AP SSID配置页面,在SSID字段中注入恶意JavaScript代码(如<script>alert(document.cookie)</script>)并保存配置。由于该值被存储在设备配置中,恶意脚本将在后续任何用户访问管理界面时自动执行,形成持久性攻击。