跳到主要内容

高危

D-Link DIR-823X命令注入漏洞(CVE-2025-29635)

2025-03-25 00:00:00 公开 ,2026-04-26 04:49:54 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 公开PoC
  • IoT漏洞
CWEs:
CWE-77 (Command Injection)
CAPEC:
CAPEC-136 (LDAP Injection) CAPEC-15 (Command Delimiters) CAPEC-183 (IMAP/SMTP Command Injection) CAPEC-248 (Command Injection) CAPEC-40 (Manipulating Writeable Terminal Devices) CAPEC-43 (Exploiting Multiple Input Interpretation Layers) CAPEC-75 (Manipulating Writeable Configuration Files) CAPEC-76 (Manipulating Web Input to File System Calls)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2026-04-24 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
其他
漏洞描述
D-Link DIR-823X是中国友讯(D-Link)公司的一款家用/小型办公路由器,已于2025年9月停产(End-of-Life)。 D-Link DIR-823X 240126版本和240802版本路由器固件/goform/set_prohibiting的sub_42232C函数在处理macaddr参数时,未经验证地将用户可控值复制到命令缓冲区并直接传递给system() 函数,导致攻击者可通过构造恶意的POST请求注入并执行任意系统命令。
修复建议
D-Link已于2025年9月停产DIR-823X系列路由器,不再提供安全更新。用户应停止使用该产品并更换为受支持的新型号路由器。参考链接: https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10469

参考链接