CVE-2026-24439CVE-2026-24439是Tenda W30E V2路由器固件中的一个安全配置缺陷漏洞。该漏洞影响V16.01.0.19(5037)及之前的所有版本。漏洞源于固件在Web管理接口的HTTP响应中缺少X-Content-Type-Options: nosniff安全响应头。这一缺失使得浏览器在进行MIME类型嗅探时,可能会错误地将攻击者可控的响应内容解释为可执行的脚本代码,从而可能导致存储型XSS(跨站脚本攻击)或MIME类型混淆攻击。虽然该漏洞需要与其他攻击技术结合利用才能发挥最大危害,但它降低了攻击利用的门槛,增加了路由器被入侵的风险。攻击者可通过诱导管理员访问恶意页面或在响应中注入恶意内容,绕过浏览器的安全限制执行任意JavaScript代码,进而窃取管理员会话或进一步渗透内网。
X-Content-Type-Options响应头是Web安全的重要组成部分,当设置为nosniff时,可以强制浏览器严格遵循Content-Type头指定的MIME类型,拒绝执行任何类型不匹配的内容。Tenda W30E V2路由器的Web管理界面缺少此安全头,导致浏览器会进行MIME嗅探。攻击者可以利用这一特性:1) 上传一个看似图片但包含JavaScript代码的文件(如将JS代码伪装为GIF),浏览器会嗅探并执行其中的脚本;2) 在某些场景下,通过CSRF配合MIME嗅探绕过限制执行恶意代码;3) 利用HTTP响应分割或注入技术在响应中嵌入脚本内容。攻击成功的关键在于浏览器会将Content-Type声明为text/html但内容为JavaScript的情况正确执行,而不是根据实际内容类型阻止执行。这使得原本不可执行的攻击向量变为可执行。攻击者通常需要先通过其他方式(如CSRF、钓鱼)诱导已登录的管理员访问恶意页面,然后利用MIME嗅探执行存储型XSS payload。