CVE-2026-7512UTT HiPER 1200GW路由器在2.5.3-1703及之前的所有版本中存在一个严重的缓冲区溢出漏洞。该漏洞的根本原因在于处理用户登录或管理请求的/goform/formUser接口中,错误地使用了不安全的strcpy函数。攻击者可以通过网络向该接口发送特制的恶意数据包,触发缓冲区溢出。由于该漏洞攻击复杂度低且无需用户交互,远程攻击者可利用此漏洞完全控制受影响的设备,导致敏感信息泄露、系统被篡改或服务中断。鉴于目前已有公开的利用代码,用户需高度重视此风险。
该漏洞具体位于UTT HiPER 1200GW固件的Web服务器组件中。当处理/goform/formUser路径的请求时,程序未对输入参数的长度进行有效校验,直接调用strcpy函数将数据复制到栈缓冲区。这种经典的C语言编程错误允许攻击者通过发送超长字符串覆盖栈帧中的返回地址。根据CVSS 3.1向量分析,攻击者仅需具备低权限即可发起攻击。成功的利用将允许攻击者在目标设备上执行任意代码。由于IoT设备通常以高权限运行Web服务,这往往意味着获得完整的Root权限。攻击者可借此植入后门、加入僵尸网络或窃听网络流量,对网络安全构成极大威胁。