logis11/CVE-2025-55423-analysis-and-reproduction

GitHub: logis11/CVE-2025-55423-analysis-and-reproduction

该项目是针对 ipTIME 路由器 CVE-2025-55423 UPnP 命令注入漏洞的详细分析与复现仓库,涵盖背景知识、漏洞函数逆向、攻击服务器搭建及 QEMU 下的 RCE 触发全流程。

Stars: 0 | Forks: 0

# CVE-2025-55423 — ipTIME UPnP 命令注入:分析与复现 本仓库包含 CVE-2025-55423 的分析与复现过程。由于学习是首要目的,因此其中还包含了每一步骤之前的分析过程以及所需的基础知识。 从根本上讲,这个 CVE 涉及的是 ipTIME 的 `upnp_relay` 函数在修补之前发生的一次命令注入。要触发该漏洞需要一个前置步骤,即假设处于双重 NAT 环境下,并利用 ARP 欺骗使攻击者服务器被识别为上游路由器;由于这项准备工作属于典型的 MITM 技术,而非该 CVE 的核心,因此仅会在背景部分进行简要介绍。 对该 CVE 的总结如下:当受害者的 ipTIME 路由器通过多播发送 M-SEARCH SSDP 请求以使用其 UPnP 功能时,攻击者会响应并返回攻击者 HTTP 服务器的地址。在此过程中,受害者的 ipTIME 路由器信任此 HTTP 服务器地址,并向其发送请求以获取控制 URL。随后,当使用该受害者 ipTIME 路由器的另一台设备发送端口转发请求时,处于双重 NAT 内部的 ipTIME 路由器为了与上游路由器共享此设置,会通过 `upnp_relay` 函数将控制 URL 中的链接直接传递给 `system()` 执行,且未进行单独验证;RCE 便在此过程中发生。 此过程中所需的基础知识、漏洞函数分析过程、攻击者服务器构建过程以及利用 QEMU 触发 RCE 的过程均已上传至本仓库。 ## 文档 - [背景知识](docs/01-background.md) :ARP 欺骗、双重 NAT、UPnP - [漏洞函数分析](docs/02-vuln-analysis.md) :注入 sink 分析 - [攻击者服务器搭建](docs/03-server-setup.md) :搭建虚假 SSDP 服务器、虚假 HTTP 服务器 - [触发 RCE](docs/04-rce-trigger.md) :依赖分析、QEMU 用户模式 harness ## 漏洞利用 `exploits/` 文件夹包含了文档中提到的攻击者服务器和 harness。 ## 原始 CVE URL: 。本仓库是出于学习目的进行的独立分析与复现。
标签:RCE, XXE攻击, 命令注入, 漏洞分析, 漏洞复现, 物联网安全, 路径探测, 路由器安全, 身份验证强制, 逆向工具