CVE-2025-68715CVE-2025-68715是发现于Panda Wireless PWRU0设备固件2.2.9版本中的一个严重安全漏洞。该漏洞源于设备Web管理界面中的多个HTTP端点(/goform/setWan、/goform/setLan、/goform/wirelessBasic)缺乏有效的身份验证机制。攻击者无需任何凭证即可远程访问这些敏感接口,直接修改设备的WAN、LAN和无线网络配置。通过篡改网络设置,攻击者可以实施中间人攻击、流量劫持或进行进一步的网络渗透。此外,恶意修改无线配置可能导致服务中断,造成拒绝服务(DoS)影响。此漏洞CVSS评分高达9.1,属于严重级别,对设备安全性构成重大威胁。鉴于该设备通常部署于企业网络边缘,漏洞的利用可能影响整个网络基础设施的安全。
Panda Wireless PWRU0设备在实现Web管理功能时,存在严重的访问控制缺陷。设备固件2.2.9版本中的HTTP表单处理端点(/goform/*)在设计时未正确实现会话验证机制。这些端点包括:1) /goform/setWan用于配置广域网参数;2) /goform/setLan用于修改局域网设置;3) /goform/wirelessBasic用于管理无线网络配置。正常情况下,这些功能应仅对已认证的管理员用户开放,但实际实现中缺少session token验证或cookie检查逻辑。攻击者可直接构造HTTP POST请求,携带相应的配置参数(如setWan的网关、DNS设置;setLan的IP地址段;wirelessBasic的SSID、密码、信道等),即可触发配置变更。由于设备使用嵌入式Linux系统,配置变更会直接影响系统运行状态,攻击者可借此获得网络控制权或导致设备功能异常。