当前位置: 首页 > news >正文

Linksys HTTPd缓冲区溢出远程代码执行漏洞深度解析

概述

CVE-2025-60690是一个存在于Linksys E1200 v2路由器HTTPd二进制文件中的栈基缓冲区溢出漏洞。该漏洞允许远程攻击者通过特制的HTTP请求执行任意代码或导致拒绝服务,且无需身份验证。

漏洞描述

在Linksys E1200 v2路由器(固件版本E1200_v2.0.11.001_us.tar.gz)的httpd二进制文件中,get_merge_ipaddr函数存在栈基缓冲区溢出漏洞。该函数将最多四个用户提供的CGI参数(匹配<parameter>_0~3)连接到一个固定大小的缓冲区(a2)中,但没有进行边界检查。

技术细节

受影响产品

  • Linksys E1200 v2路由器
  • 目前记录的受影响供应商:0
  • 受影响产品:0

CVSS评分

  • 评分:8.8(高危)
  • 版本:CVSS 3.1
  • 攻击向量:网络相邻
  • 攻击复杂度:低
  • 所需权限:无
  • 用户交互:无
  • 影响范围:未更改
  • 机密性影响:高
  • 完整性影响:高
  • 可用性影响:高

解决方案

修复建议

  • 更新路由器固件至最新版本
  • 验证所有CGI参数的长度
  • 确保不超过缓冲区大小限制
  • 对所有输入实施边界检查

具体措施

  1. get_merge_ipaddr函数中通过验证CGI参数长度来解决缓冲区溢出问题
  2. 实施严格的输入验证和边界检查机制

参考资源

官方链接

  • http://linksys.com
  • https://www.linksys.com/

技术分析

  • https://github.com/yifan20020708/SGTaint-0-day/blob/main/Linksys/Linksys-E1200/CVE-2025-60690.md

漏洞分类

CWE关联

  • CWE-121:栈基缓冲区溢出

漏洞时间线

  • 发布日期:2025年11月13日 17:15
  • 最后修改:2025年11月13日 18:15
  • 远程利用:否
  • 数据来源:cve@mitre.org

攻击模式

该漏洞与常见的攻击模式分类(CAPEC)相关联,攻击者可能利用栈缓冲区溢出来执行任意代码,完全控制系统或导致服务中断。

漏洞历史

2025年11月13日

  • 由cve@mitre.org接收新CVE
  • 添加漏洞描述和参考链接
  • 由134c704f-9b21-4f2e-91b3-4a467353bcc0添加CVSS v3.1评分和CWE分类
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/47014/

相关文章:

  • .NET+AI | MEAI | Function Calling 基础(3)
  • 开发智联笔记项目时所遇问题(8)
  • 高中学习机五大品牌终极横评:优缺点一览,找到最适合你的那一款!
  • NCHU-23207335-面向对象程序设计-BLOG-1
  • 开发智联笔记项目时所遇问题(4)
  • 开发智联笔记项目时所遇问题(3)
  • 20251121周五日记
  • 卡码网94: bellman_ford算法
  • CrewAI 上手攻略:多 Agent 自动化处理复杂任务,让 AI 像员工一样分工协作
  • 题解:AT_agc067_d [AGC067D] Unique Matching
  • 开发智联笔记项目所遇问题
  • 计算机视觉——从环境配置到跨线计数的完整实现基于 YOLOv12 与质心追踪器的实时人员监控优秀的系统
  • 搜维尔科技:利用MANUS数据手套实现灵巧远程操作:对20自由度灵巧手进行控制
  • 2025-11-21 早报新闻
  • CTF reverse入门记录
  • 开发智联笔记项目时的js问题
  • nju实验一选择器
  • 上海金蝶代理商推荐——上海宝蝶信息技术有限公司
  • 11.21模拟赛
  • HTML---------------图片转换(草稿)
  • 爱与时间反应鲜红色慢慢退却 一次次重复直到忘记了誓言
  • Mac 安装 JDK 8u281(JDK-8u281-1.dmg)详细步骤(附安装包)
  • chrome: 允许远程调试
  • Agent skills 实战
  • Vue 路由的学习
  • P8809 [蓝桥杯 2022 国 C] 近似 GCD 题解
  • 推荐一款超级好用的命令行工具 http-server
  • J 组要考,S 组也要考
  • AI浪潮下的新动向:协作、法律与未来工作
  • day11-Dify智能体-发布-工作流