CVE-2025-66737CVE-2025-66737是影响Yealink T21P_E2 Phone固件版本52.84.0.15的目录遍历漏洞。该漏洞存在于设备的诊断组件中,允许具有普通权限的远程攻击者通过构造特殊的请求来访问系统上的任意文件。攻击者无需高级权限或用户交互即可利用此漏洞,成功利用可导致敏感配置文件、凭据、系统信息等机密数据泄露。由于Yealink IP电话广泛应用于企业通信环境,此漏洞可能对企业网络安全构成中等程度威胁,攻击者可利用泄露的信息进行进一步的攻击活动。
该漏洞是典型的路径遍历(Directory Traversal)安全问题,存在于Yealink T21P_E2 Phone的诊断功能模块中。漏洞根源在于应用程序对用户输入的文件路径缺乏充分的验证和过滤,攻击者可以使用"../"等路径遍历序列来跳出预期目录,访问系统任意文件。攻击者通过向诊断组件发送精心构造的HTTP请求,利用read函数读取目标文件内容。由于该功能设计为诊断用途,攻击行为较为隐蔽。建议通过Google Drive链接获取漏洞详情和PoC代码进行深入分析。防御方面需厂商发布安全补丁,用户应关注官方固件更新。