IPBUF安全漏洞报告
English
CVE-2026-9628 CVSS 8.8 高危

CVE-2026-9628 UTT HiPER 栈溢出漏洞

披露日期: 2026-05-27

漏洞信息

漏洞编号
CVE-2026-9628
漏洞类型
栈溢出
CVSS评分
8.8 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
UTT HiPER 1200GW

相关标签

栈溢出缓冲区溢出RCEUTTIoT路由器

漏洞概述

UTT HiPER 1200GW 路由器在 2.5.3-170306 及之前的版本中存在严重的安全漏洞。该漏洞位于 Web 管理接口的 PPTP 客户端配置模块,由于对用户输入的参数缺乏有效的边界检查,导致发生基于栈的缓冲区溢出。攻击者无需用户交互即可远程利用此漏洞,通过发送特制的恶意数据包造成服务崩溃或执行任意代码,从而完全控制设备。

技术细节

该漏洞的根源在于 UTT HiPER 1200GW 固件中 Web 管理接口对 `/goform/formPptpClientConfig` 请求的处理逻辑缺陷。具体而言,当设备处理 PPTP 客户端配置时,程序直接提取 POST 请求中的 PPTP 服务器地址、用户名、密码和隧道名称等参数,并将其传递给后台程序。由于未对输入数据的长度进行严格的限制和过滤,攻击者可以向这些参数字段填充超长的恶意字符串。当数据被拷贝到栈上的固定大小缓冲区时,多余的数据会覆盖相邻的内存空间,包括栈帧指针和返回地址。通过精心构造攻击载荷,攻击者可以覆盖返回地址指向特定的 Shellcode 或 ROP 链,从而劫持程序执行流,获得系统的最高控制权限。

攻击链分析

STEP 1
侦察阶段
攻击者扫描网络,识别出运行 UTT HiPER 1200GW 且固件版本低于或等于 2.5.3-170306 的目标设备。
STEP 2
漏洞利用
攻击者向目标设备的 /goform/formPptpClientConfig 接口发送特制的 HTTP POST 请求,其中包含超长的 PPTP 配置参数。
STEP 3
溢出触发
目标设备在处理请求时,由于未进行边界检查,将超长数据拷贝到栈缓冲区,导致栈溢出并覆盖返回地址。
STEP 4
代码执行
程序流程被劫持,跳转执行攻击者植入的恶意代码,从而获得设备的控制权。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target configuration target = "http://192.168.1.1" url = f"{target}/goform/formPptpClientConfig" # Malformed payload to trigger stack overflow # Adjust length based on specific buffer size requirements payload = "A" * 500 data = { "PPTPServer": payload, "PPTPUser": payload, "PPTPPass": payload, "PPTPTunnel": payload } try: print(f"[+] Sending payload to {target}...") response = requests.post(url, data=data, timeout=5) print(f"[+] Response status code: {response.status_code}") except Exception as e: print(f"[-] Exploit failed or service crashed: {e}")

影响范围

UTT HiPER 1200GW <= 2.5.3-170306

防御指南

临时缓解措施
建议立即检查设备固件版本,若受影响请尽快升级。在无法立即升级的情况下,应关闭路由器的 Web 远程管理功能,并仅允许可信的内网 IP 地址访问管理界面,以降低被攻击的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表