跳到主要内容

高危

ASUS RT-AX55 Routers操作系统命令注入漏洞

2023-09-11 00:00:00 公开 ,2026-02-27 09:19:02 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-78 (OS Command Injection)
CAPEC:
CAPEC-108 (Command Line Execution through SQL Injection) CAPEC-136 (LDAP Injection) CAPEC-15 (Command Delimiters) CAPEC-183 (IMAP/SMTP Command Injection) CAPEC-248 (Command Injection) CAPEC-40 (Manipulating Writeable Terminal Devices) CAPEC-43 (Exploiting Multiple Input Interpretation Layers) CAPEC-6 (Argument Injection) CAPEC-75 (Manipulating Writeable Configuration Files) CAPEC-76 (Manipulating Web Input to File System Calls) CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-06-06 11:55:31

风险信息

CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
其他
漏洞描述
ASUS RT-AX55是中国华硕(ASUS)公司的一款双频Wi-Fi路由器。 ASUS RT-AX55 3.0.0.4.386.51598以前版本存在漏洞,经过身份验证的攻击者可以通过 /start_apply.htm qos_bw_rulelist参数执行作系统命令注入。有关类似的“令牌生成的模块”问题,请参阅CVE-2023-41345;有关类似的“令牌刷新模块”问题,请参阅CVE-2023-41346;有关类似的“检查令牌模块”问题,请参阅CVE-2023-41347;有关类似的“代码身份验证模块”问题,请参阅CVE-2023-41348。
修复建议
请升级到ASUS RT-AX55 Firmware version 3.0.0.4.386_53119或更高版本,参考链接: https://www.asus.com/networking-iot-servers/wifi-6/all-series/rt-ax55/helpdesk_bios/?model2Name=RT-AX55

参考链接