CVE-2025-66963CVE-2025-66963是影响Hitron HI3120路由器7.2.4.5.2b1版本的安全漏洞,属于信息泄露类型。该漏洞存在于路由器的Web管理界面中,特别是在Logout(退出登录)选项的实现上存在缺陷。攻击者利用该漏洞可以在用户退出登录后,通过访问特定的index.html页面获取存储在客户端的敏感信息,包括但不限于会话令牌、用户凭证缓存、认证cookies以及其他可能暴露的用户数据。由于该漏洞需要本地访问权限,因此攻击场景主要针对能够物理接触路由器或通过本地网络访问管理界面的攻击者。此漏洞的CVSS评分为5.5,属于中等严重程度,主要影响系统的机密性,机密性影响评级为高,而完整性和可用性不受影响。攻击复杂度低,无需特殊权限即可利用,但需要低权限用户身份。
该漏洞的根本原因在于Hitron HI3120路由器Web管理界面的会话管理机制存在缺陷。在用户点击Logout选项后,系统未能正确清除存储在浏览器端的敏感信息。具体来说,当用户通过index.html页面执行退出操作时,页面中仍然保留了部分敏感数据的引用或缓存。本地攻击者可以利用浏览器的开发者工具或拦截HTTP请求来获取这些未正确清理的信息。漏洞利用的关键在于攻击者需要具备本地访问权限(AV:L),这意味着攻击者必须能够直接访问运行路由器管理界面的设备,或者能够嗅探同一网络段内的通信流量。攻击者通过在Logout操作后检查浏览器存储(如localStorage、sessionStorage、cookies)以及HTTP响应内容,可以提取出可能包括会话标识符、用户配置信息或其他认证相关的敏感数据。由于该漏洞涉及的是客户端信息泄露,攻击者获取的信息可能被用于后续的会话劫持或权限提升攻击。