CVE-2026-24430CVE-2026-24430是深圳市腾达科技有限公司生产的W30E V2路由器固件中的一个高危信息泄露漏洞。该漏洞存在于路由器的Web管理维护界面中,攻击者可以通过访问未加密的HTTP管理接口,获取包含明文形式存储的用户账户凭证的HTTP响应。由于腾达W30E V2路由器默认使用HTTP协议进行管理界面通信,且未强制启用加密传输,敏感凭证信息在网络传输过程中面临被窃取的风险。攻击者无需进行身份认证即可触发此漏洞,通过向特定的维护接口发送请求,即可获取系统中所有用户的明文密码。此漏洞影响W30E V2固件16.01.0.19(5037)及之前的所有版本,CVSS评分达到7.5分,属于高危漏洞。攻击者成功利用此漏洞可获取路由器管理权限,进而控制整个网络设备,对企业网络和家庭网络的安全构成严重威胁。
该漏洞的根本原因在于Tenda W30E V2路由器Web管理界面的访问控制机制存在缺陷。具体而言,路由器的维护接口(如/goform/*路径)在处理用户信息查询请求时,直接在HTTP响应体中返回用户凭证的明文数据,而未进行任何加密或脱敏处理。攻击者只需构造特定的HTTP请求访问维护接口,例如发送GET或POST请求到/goform/SysTool1或类似的端点,即可获取包含用户名和密码的响应内容。由于路由器默认配置下管理界面通过HTTP(端口80)提供服务,且未启用HTTPS强制跳转,攻击者可以实施中间人攻击(MITM)拦截明文流量。在内网环境中,攻击者可以直接发送请求获取凭证;在公网环境中,如果路由器的管理端口暴露,攻击者同样可以直接利用。成功获取管理员凭证后,攻击者可以登录Web管理界面,修改DNS设置、端口转发规则或固件更新,从而实现对整个网络的持久控制。