# H3C Magic NX15/Magic NX30 Pro/Magic NX400/Magic R3010 HTTP POST 请求getSpecs FCGI_WizardProtoProcess命令注入漏洞
## 漏洞概述
H3C Magic NX15、Magic NX30 Pro、Magic NX400 和 Magic R3010 设备中的 `FCGI_WizardProtoProcess` 函数存在一处关键漏洞,该函数位于组件 HTTP POST 请求处理器的 `/api/wizard/getSpecs` 文件中。攻击者能够利用此漏洞进行命令注入。
## 影响版本
- V100R014 及以下
## 漏洞细节
- **受影响模块**: HTTP POST Request Handler 组件中的 `FCGI_WizardProtoProcess` 函数 (`/api/wizard/getSpecs`)
- **攻击方式**: 命令注入
- **攻击场景**: 需要在本地网络中进行攻击
## 影响
- 攻击路径公开且已被利用,建议受影响组件进行升级。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: H3C_NX15_wizard_getSpecs.md · GitHub -- 🔗来源链接
标签: exploit
标题: 关于H3C Magic部分家用路由器存在命令注入漏洞的安全公告声明 - 知了社区 -- 🔗来源链接
标签: related
标题: 家用路由器-新华三集团-H3C -- 🔗来源链接
标签: patch
标题: Login required -- 🔗来源链接
标签: signature permissions-required
标题: Submit #524737: H3C Technologies Co., Ltd. H3C Magic NX30 Pro \ Magic NX15 \ H3C NX400 \ H3C Magic R3010 <=V100R014 Command Injection -- 🔗来源链接
标签: third-party-advisory
标题: CVE-2025-3541 H3C Magic NX15/Magic NX30 Pro/Magic NX400/Magic R3010 HTTP POST Request getSpecs FCGI_WizardProtoProcess command injection -- 🔗来源链接
标签: vdb-entry technical-description