漏洞总结 漏洞概述 Tenda i12路由器中存在一个关键的认证绕过漏洞(Whitelist Bypass via Path Traversal)。该漏洞位于 函数中,该函数作为安全网关处理所有传入的HTTP请求。其逻辑是使用URL前缀白名单(例如 )来允许未授权访问静态资源。然而,该函数仅使用 检查请求是否以受信任的前缀开头,却未能验证或规范化URL的后续部分。攻击者可以构造包含目录遍历序列( )的请求,使其满足白名单检查但实际指向敏感的管理页面(如 ),从而绕过认证并获取完全的管理访问权限。 影响范围 厂商 (Vendor): Tenda 产品 (Product): i12 版本 (Version): V1.0.0.11(3862) 修复方案 截图中未提供具体的修复方案或补丁信息。 Proof of Concept (PoC)**