CVE-2025-9014CVE-2025-9014是TP-Link TL-WR841N v14路由器Web Portal中的一个高危拒绝服务漏洞。该漏洞由于Web门户的Referer头检查逻辑存在空指针解引用问题,导致未经身份验证的远程攻击者可以通过发送特制的HTTP请求来触发该漏洞。当攻击者构造的Referer头字段值为空或特定格式时,设备Web服务进程在处理时会尝试访问未初始化的内存地址,从而导致程序崩溃或服务中断。攻击者无需任何认证凭证,仅需通过发送精心构造的HTTP请求即可实现对Web门户服务的拒绝服务攻击。此漏洞影响TP-Link TL-WR841N v14固件250908之前的所有版本,CVSS评分7.5,属于高危漏洞。鉴于该设备广泛部署于家庭和小型办公网络环境,漏洞的潜在影响范围较大,建议用户尽快升级固件以修复该安全问题。
该漏洞存在于TP-Link TL-WR841N v14路由器的Web门户组件中,具体位于Referer头的验证逻辑部分。当Web服务器接收到包含Referer头的HTTP请求时,如果Referer头值为空或特定格式,代码中的输入验证逻辑未能正确处理这种边界情况,导致程序尝试解引用一个空指针。在C/C++实现的嵌入式Web服务器中,空指针解引用会触发内存访问异常,使Web服务进程崩溃或进入不可用状态。由于该漏洞位于Web门户的前端处理流程中,攻击者可以通过发送简单的HTTP请求(如curl命令发送带有空Referer头的GET请求)来触发漏洞,无需进行复杂的攻击准备。攻击的复杂度为低(AC:L),且无需任何认证(PR:N)和用户交互(UI:N),攻击者可从网络层面(AV:N)直接发起攻击。成功利用后,Web Portal服务将拒绝响应所有后续请求,导致路由器管理界面不可用。