8
月
在社区成长 8 月
LEVEL 50
100 XP
执行摘要
我们在TOTOLINK X6000R路由器固件中发现了三个漏洞,版本V9.4.0cu.1360_B20241207,发布于2025:CVE
评级
分数
描述
CVE-2025-52905
高
CVSS-B 7.0
参数注入缺陷,攻击者可利用该缺陷触发拒绝服务(DoS)、使路由器崩溃或压垮远程服务器。
CVE-2025-52906
关键
CVSS-B 9.3
未经身份验证的命令注入漏洞,允许攻击者在设备上远程执行任意命令。
CVE-2025-52907
高
CVSS-B 7.3
攻击者可利用此安全绕过来破坏系统文件、导致持续拒绝服务或实现任意文件写入。连锁攻击可能导致远程代码执行(RCE)。
TOTOLINK 是一家网络产品制造商,包括全球消费者使用的路由器和其他物联网(IoT) 设备。这些产品的广泛采用使其安全性成为关注的关键领域。
我们与TOTOLINK 合作解决了这个问题,他们已经发布了更新的固件版本来解决这个问题。建议用户安装最新的固件以保护其设备。
本文提供了这些漏洞的详细技术分析。我们将分析根本原因并展示影响。
通过以下产品和服务,Palo Alto Networks 客户可以更好地免受所述威胁:
具有威胁防护或高级威胁防护安全订阅的下一代防火墙可以帮助阻止攻击。
Palo Alto Networks 设备安全解决方案可在整个设备环境中提供即时可见性、风险评估和风险缓解。
Cortex Xpanse 和XSIAM 的ASM 插件允许检测可能无意中访问的暴露于互联网的TOTOLINK 路由器设备。
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
物联网漏洞
漏洞分析
TOTOLINK 调用,有效地使其成为控制路由器配置和操作的路由机制。我们发现此/cgi-bin/cstecgi.cgi 端点处理的功能中存在多个漏洞,可能允许未经身份验证的攻击者利用路由器的Web 界面。现在,我们将从参数注入漏洞开始,对每个漏洞进行技术深入研究。
CVE-2025-52905:参数注入
固件版本V9.4.0cu.1360_B20241207 包含旨在防止命令注入的输入清理功能,如图1 所示。图1. 用户输入的输入验证函数。该函数的阻止列表无法过滤连字符(-),从而在多个组件中创建高参数注入漏洞。
CVE-2025-52906:未经身份验证的命令注入
负责配置EasyMesh 代理设置的setEasyMeshAgentCfg 函数容易受到未经身份验证的命令注入的攻击。出现此漏洞的原因是该函数无法正确验证和清理用户为agentName 参数提供的输入。因此,攻击者可以注入路由器将使用Web 服务器进程的权限执行的任意命令。此漏洞不需要身份验证,这意味着任何能够访问路由器Web 界面的攻击者都可以利用它。
此类漏洞代表输入验证失败。获得root 访问权限允许攻击者进行:
拦截流量
转向网络上的其他设备
安装持久性恶意软件
CVE-2025-52907:安全绕过
正如上一节中所确定的,固件的清理功能是跨多个组件实现的,但依赖于不完整的字符块列表。这允许未经身份验证的攻击者绕过检查并实现任意文件操作。同样的漏洞还扩展到其他组件,包括setWizardCfg 函数(图2)。
图2. 存在漏洞的setWizardCfg 处理分析。此漏洞允许绕过相同的用户输入置信度检查来写入任意文件,从而使未经身份验证的攻击者能够升级攻击。这包括创建或修改关键系统文件(例如/etc/passwd)以添加新用户,或更改启动脚本以实现持久性RCE。
结论和建议
家庭路由器是数百万用户通往互联网的数字前门。它们是通过远程工作访问的个人数据、智能家居设备和企业资产的关键防御。未经身份验证的攻击者可以利用这些漏洞破坏网络服务、未经授权访问设备并可能执行任意代码。及时的固件更新对于减轻这些风险至关重要。这些漏洞强调了物联网设备中强大的安全实践的重要性,以及供应商、安全研究人员和用户在维护安全的数字生态系统方面的共同责任。
为了防范这些威胁,用户应立即将TOTOLINK X6000R 路由器升级到最新可用固件(V9.4.0cu.1498_B20250826)。
对于Palo Alto Networks 的客户,我们的产品通过以下服务提供针对这些漏洞的主动防护:
具有威胁防护或高级威胁防护安全订阅的下一代防火墙可以通过威胁防护签名95097 和96495 的最佳实践帮助阻止攻击。
Palo Alto Networks 设备安全安全平台可以利用网络流量信息来识别设备的供应商、型号和固件版本,识别受已知漏洞影响的特定设备,并对这些设备实施风险自适应策略。
Cortex Xpanse 和XSIAM 的ASM 插件允许检测可能无意中访问的暴露于互联网的TOTOLINK 路由器设备。
披露时间表
2025: 6 月13 日Palo Alto Networks 向TOTOLINK 报告了该漏洞。2025: 年6 月19 日TOTOLINK 提供了固定固件版本(V9.4.0cu.1454_B20250619) 供Palo Alto Networks 进行验证。
2025: 6 月20 日Palo Alto Networks 启动了为漏洞分配CVE 的流程。
2025: 年6 月25 日,TOTOLINK 公开发布了更新的固件。
2025: 9 月23 日CVE 发布在Palo Alto Networks GitHub 上。
其他资源
X6000R 最新固件– TOTOLINKQNAP QTS 固件中的新漏洞: CVE-2023-50358 – 第42 单元,Palo Alto Networks
PANW-2025-0001 – Palo Alto Networks 漏洞披露GitHub
PANW-2025-0002 – Palo Alto Networks 漏洞披露GitHub
PANW-2025-0003 – Palo Alto Networks 漏洞披露GitHub