Betroffen sind Router der E-Serie von Linksys. Deren Web-Verwaltungsschnittstelle stellt über HTTP bestimmte CGI-Skripte bereit, die Eingaben eines Parameters für eine IP-Adresse ungeprüft weiterverarbeiten. Dadurch lassen sich eigene Shell-Befehle einschleusen und vom Betriebssystem des Geräts ausführen. Für den Angriff ist keine Anmeldung nötig: Es genügt, die verwundbare Schnittstelle über das Netz zu erreichen, um beliebigen Code mit den Rechten der Router-Firmware auszuführen und das Gerät damit vollständig zu übernehmen. Die Lücke wurde nachweislich aktiv ausgenutzt, unter anderem von einem Wurm, der über sie passende Schadsoftware für die Prozessorarchitektur der Geräte nachlud und die Router so in ein Botnetz einband. Neben der E-Serie können weitere Linksys-Produkte betroffen sein, darunter Router anderer Baureihen sowie WLAN-Access-Points. Da solche Geräte häufig direkt aus dem Internet erreichbar sind, ist der Angriffsweg besonders exponiert.
CVE-2025-34037
10
CRITICAL
CVSS Basis-Score
Beschreibung