知名网络设备厂商TP-Link近日披露了多枚高危安全漏洞,这些漏洞集中影响由其ISP(互联网服务提供商)管理并维护的Aginet系列网络产品,覆盖Mesh路由系统、无线路由器、PON光网络设备以及xDSL调制解调器等常见家庭网关设备。 据TP-Link发布的安全公告,相关漏洞编号为CVE-2025-30237至CVE-2025-30241,共涉及5个独立漏洞。该公告最后一次更新于2026年8月10日。由于这些设备通常由运营商统一采购、配置和下发固件,因此用户能否及时获得安全修复,严重依赖于各ISP的更新节奏,不同地区、不同运营商之间的修复进度可能存在明显差异。 本次披露中风险最高的漏洞为CVE-2025-30237,这是一个存在于Web管理界面中的认证绕过漏洞,CVSS v4评分为8.7分(高危)。该漏洞源于设备特定端点的访问控制失效:位于相邻网络中的攻击者只需向设备发送特制的HTTP请求,无需提供任何有效凭证,即可直接访问受保护的管理功能。一旦利用成功,未认证的攻击者可彻底接管受影响设备,实现完全控制。 除了上述最严重的认证绕过问题外,本次公告还覆盖了以下几枚漏洞: - CVE-2025-30238(CVSS评分8.6):用户管理功能中的授权不当漏洞。已获得低权限账户的认证用户,可利用该漏洞执行管理员级别的操作,包括创建新的特权账户、修改关键设备配置等。攻击者可从受限的普通用户权限出发,逐步将控制范围扩展至整个路由器或Mesh节点。 - CVE-2025-30239(CVSS评分8.5):固件中硬编码的加密密钥漏洞。攻击者若能获取设备的存储介质访问权限,即可提取固件中预设的密钥,进而解密受保护的配置数据,其中可能包含运营商侧的服务配置信息和用户凭证,为后续更深层次的入侵提供了跳板。 - CVE-2025-30240(CVSS评分5.1,中危):任意文件读取漏洞,影响USB HTTPS访问路径。该漏洞源于对文件访问权限的控制不足,远程攻击者可能借此读取设备上的任意文件,导致敏感信息泄露。 对于CVE-2025-30241,TP-Link同样在公告中给出了详细说明和缓解指引。目前,TP-Link已针对部分型号发布了修复固件,但考虑到此类设备由ISP统一管控的特殊性,最终用户无法自行升级,需等待运营商侧的统一推送。安全研究人员建议,在固件更新可用之前,用户应尽可能避免将管理端口暴露在不可信网络中,并留意运营商发布的安全通知,及时跟进修复进展。
热门跟贴