漏洞描述 如果页面包含“.jpg”、“.gif”或“ess_”子字符串,则NETGEARDGN2200v1路由器无需验证,但与整个URL匹配。因此,通过在GET变量中添加相关子字符串(例如“?.gif”),可以访问设备上的任何页面,包括那些需要身份验证的页面。
相关漏洞推荐 CVE-2016-5649: NETGEAR DGN2200 / DGND3700 - Admin Password Disclosure POC 2025-08-01 | NETGEAR DGN2200 NETGEAR DGN2200 / DGND3700 is susceptible to a vulnerability within the page 'BSW_cxttongr.htm&... CVE-2024-57046: Netgear DGN2200 - Improper Authentication POC 2025-08-01 | Netgear DGN2200 A vulnerability in the Netgear DGN2200 router with firmware version v1.0.0.46 and earlier permits un... Netgear DGN2200v3-信息泄漏 无POC 2021-01-19 | Netgear DGN2200v3 【漏洞对象】Netgear 【涉及版本】Netgear DGN2200v3 【漏洞描述】通过GET访问/401_recovery.htm页面获取到id,id泄漏导致了鉴权绕过,远程命令执行。 SourceCodester Pet Grooming Management Software SQL注入漏洞 无POC 2025-09-22 00:22:31 | SourceCodester Pet Grooming Management Software SourceCodester Pet Grooming Management Software是SourceCodester开源的一个宠物美容管理系统。 SourceCodester Pet Groo... D-Link DIR-645 命令注入漏洞 无POC 2025-09-22 00:22:31 | D-Link DIR-645 D-Link DIR-645是中国友讯(D-Link)公司的一款无线路由器。 D-Link DIR-645 105B01版本存在命令注入漏洞,该漏洞源于对文件/soap.cgi中参数service的错...