CVE-2025-69542
D-Link DIR895LA1 v102b07路由器的DHCP守护进程服务中存在命令注入漏洞。攻击者可通过发送恶意DHCP请求,在租约续期过程中利用未经过滤的DHCP主机名参数注入任意系统命令,从而以root权限执行代码。该漏洞无需认证即可被利用,CVSS评分高达9.8,属于严重级别。
漏洞源于DHCP租约续期处理逻辑中的主机名参数直接拼接到系统命令,缺少输入验证。攻击者构造包含命令注入载荷的DHCP主机名,当路由器处理续期请求时触发漏洞。