CVE-2025-67090GL.Inet AX1800路由器版本4.6.4和4.6.8的LuCI Web管理界面存在严重的安全漏洞。该漏洞允许未经认证的本地网络攻击者对管理接口(/cgi-bin/luci)进行无限制的密码暴力破解尝试。由于系统缺少速率限制机制和账户锁定策略,攻击者可以无限次尝试密码组合,最终可能获取管理员访问权限。此漏洞的危险在于攻击门槛低,任何能够访问本地网络的用户都可以实施攻击,且不需要任何先决条件或特殊权限。攻击成功后,攻击者可以完全控制路由器设备,进而可能横向移动到内网其他系统或窃取网络流量数据。
漏洞根源在于LuCI Web界面的认证端点(/cgi-bin/luci)未实现任何形式的反暴力破解机制。具体表现为:(1)缺少登录尝试次数限制 - 系统不记录连续失败登录次数;(2)缺少账户锁定策略 - 即使多次登录失败也不会临时锁定账户;(3)缺少IP级别的速率限制 - 未对来自同一IP的请求频率进行限制;(4)缺少渐进式延迟机制 - 每次失败登录后未增加等待时间。攻击者可通过编写自动化脚本或使用专业破解工具如Burp Suite、Hydra等,对登录接口发起大规模并发请求。攻击者通常使用常见弱密码字典或自定义密码列表进行尝试,结合用户名枚举(通常默认用户名为admin)可以显著提高攻击效率。成功登录后,攻击者获得完整的管理员权限,可修改路由器配置、植入恶意代码或监控网络流量。