跳到主要内容

超危

Edimax IC-7100操作系统命令注入漏洞

2025-03-04 23:36:59 公开 ,2026-02-25 20:51:28 更新

  • CISA KEV
  • 关键漏洞
  • 僵木蠕漏洞
  • APT漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-78 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-03-20 02:07:15

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS v4.0 风险值
9.3

详细信息

漏洞类型
操作系统命令注入
漏洞描述
Edimax IC-7100是中国讯舟(Edimax)公司的一款安全摄像头。 Edimax IC-7100 IP Camera /camera-cgi/admin/param.cgi端点存在操作系统命令注入漏洞,该产品使用来自上游组件的受外部影响的输入构建全部或部分操作系统命令,但它不会中和或错误地中和在发送到下游组件时可能修改预期操作系统命令的特殊元素。可能导致远程代码执行。2024年以来,该漏洞已被多个基于Mirai的僵尸网络利用。一旦获得设备访问权限,攻击者就会运行远程命令利用漏洞从远程服务器下载Mirai恶意软件负载的shell脚本。
修复建议
Edimax IC-7100是一款已停产10多年的产品,其技术支持和固件维护早已正式终止。由于开发环境和源代码不可用,Edimax已无法提供安全补丁或固件更新。请停用并更换此产品。如无法更换,建议使用该设备的用户采取以下措施来缓解风险: - 避免将设备暴露在互联网中,使用防火墙或 NAT 来限制外部访问; - 立即更改默认管理员密码,以增强登录安全性; - 定期监控设备访问日志并检查是否有异常活动。

参考链接