关键信息 漏洞概述 漏洞类型: 命令注入 受影响设备: COMFAST CF-N1 V2 (固件版本 V2.6.0) API端点: CVE编号: CVE-2025-9585 影响: 攻击者可以执行任意系统命令、读取敏感文件或完全控制设备。 技术细节 问题根源: 在处理 部分的 参数时,用户输入未经适当验证直接拼接到系统命令中。 关键代码片段: 证明概念(PoC) 攻击步骤: 1. 发送包含恶意 参数值的POST请求。 2. 访问 以验证命令执行结果。 示例请求: 结果: 成功创建了 文件,内容为"delete",确认命令注入成功。