概述
DrayTek 网关设备(包括 Vigor2960 和 Vigor300B 型号)存在通过 Web 管理接口进行命令注入的漏洞。攻击者可以通过发送恶意的 HTTP 请求到 /cgi-bin/mainfunction.cgi/apmcfgupload
端点,利用该漏洞注入任意命令,从而影响超过 66,000 台连接到互联网的设备。
受影响的设备
硬件版本
- DrayTek Vigor2960
- DrayTek Vigor300B
软件版本
- 1.5.1.4
受影响组件
- Web 管理接口 (HTTP CGI 脚本)
- 端点:
/cgi-bin/mainfunction.cgi/apmcfgupload
CWE
CWE-77:命令中的特殊元素未被正确中和(‘命令注入’)