CVE-2025-65427CVE-2025-65427漏洞存在于Dbit N300 T1 Pro易设置无线Wi-Fi路由器的固件版本V1.0.0中。该漏洞的核心问题是/api/login登录接口未实现任何速率限制(Rate Limiting)机制,这使得攻击者可以通过自动化工具对该接口进行大规模的暴力破解攻击,从而枚举并获取有效用户凭据。由于该路由器通常部署在家庭和小型办公网络中,攻击者一旦成功获取管理员凭据,即可完全控制路由器设备,执行DNS劫持、流量监控、中间人攻击等恶意操作,对网络用户的数据安全和隐私构成严重威胁。
该漏洞属于OWASP Top 10中的'A2:2017-Broken Authentication'类别。攻击者利用路由器固件V1.0.0中/api/login端点的认证机制缺陷,通过发送大量HTTP POST请求尝试不同的用户名密码组合。由于服务器端没有实施账户锁定策略或请求频率限制,攻击者可以无限制地进行暴力破解尝试。典型的攻击流程包括:首先识别目标路由器的IP地址,然后对/api/login接口发送包含不同凭据的认证请求。服务器会对每个请求进行响应,有效凭据会返回成功状态(如包含token或session信息),而无效凭据则返回错误信息。攻击者通过自动化脚本可以在短时间内遍历大量常见弱密码组合。此外,由于路由器通常使用默认或简单密码,攻击成功率较高。成功登录后,攻击者可在管理后台执行任意配置修改,甚至通过固件更新功能植入恶意代码。