IPBUF安全漏洞报告
English
CVE-2026-0732 CVSS 6.3 中危

CVE-2026-0732 D-Link DI-8200G 命令注入漏洞

披露日期: 2026-01-09

漏洞信息

漏洞编号
CVE-2026-0732
漏洞类型
命令注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
D-Link DI-8200G

相关标签

命令注入D-Link路由器CVE-2026-0732

漏洞概述

D-Link DI-8200G路由器17.12.20A1版本中存在命令注入漏洞。漏洞位于/upgrade_filter.asp文件,攻击者可通过操控path参数注入并执行系统命令。

技术细节

漏洞源于对用户输入的path参数缺乏充分验证,攻击者可利用管道符或分号等特殊字符注入命令。

攻击链分析

STEP 1
1
识别目标设备为D-Link DI-8200G
STEP 2
2
构造包含恶意命令的path参数
STEP 3
3
发送HTTP请求触发漏洞
STEP 4
4
验证命令执行结果

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -X POST http://target/upgrade_filter.asp -d 'path=;ls'

影响范围

17.12.20A1

防御指南

临时缓解措施
限制对/upgrade_filter.asp的访问,使用防火墙规则阻止未授权访问

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表