CVE-2025-66738CVE-2025-66738是Yealink T21P_E2 IP电话设备中的一个高危安全漏洞。该漏洞存在于设备的诊断组件ping功能中,允许具有普通权限的远程攻击者通过发送精心构造的恶意请求,在受影响设备上执行任意代码。Yealink T21P_E2是一款广泛应用于企业环境的SIP协议IP电话,而诊断功能通常用于网络故障排查。由于该漏洞的CVSS评分达到8.8分,属于高危级别,且攻击复杂度低、权限要求低、攻击向量为网络,攻击者可以在无需用户交互的情况下完成攻击。这使得大量暴露在互联网上的Yealink T21P_E2设备面临严重的安全风险。攻击者可能利用此漏洞完全控制电话设备,窃取通话内容、通讯录等敏感信息,或将设备纳入僵尸网络用于进一步攻击。
该漏洞的根本原因在于Yealink T21P_E2 Phone固件版本52.84.0.15的诊断组件对用户输入缺乏有效的安全过滤。攻击者可以通过向设备的诊断ping功能发送包含恶意构造的命令字符串的HTTP请求。由于系统未对输入参数进行严格的边界检查和命令隔离,攻击者可以在ping命令中注入操作系统命令(如使用分号、管道符等shell元字符),使得ping功能在执行时同时执行攻击者注入的任意命令。攻击者通常利用ping功能的-c参数指定次数、-s参数指定数据包大小等选项,在其中嵌入反弹shell的命令或下载并执行恶意脚本的指令。由于该功能需要普通用户权限即可访问(PR:L),且无需任何用户交互(UI:N),使得漏洞的利用门槛极低。攻击者成功利用后可获得设备的root权限,实现对整个系统的完全控制。