CVE-2017-20236ProSoft Technology ICX35-HWC蜂窝网关在1.3及之前的版本中存在一个严重的输入验证漏洞。该漏洞位于Web用户界面中,由于缺乏对输入数据的严格验证,远程攻击者可以通过未经验证的字段提交恶意构造的输入数据。成功利用此漏洞可能导致攻击者在目标设备上注入并执行任意系统命令,进而获取设备的root权限,完全控制设备,造成严重的安全风险。此漏洞无需认证且利用难度低,对工业网络安全构成重大威胁。
该漏洞属于典型的操作系统命令注入漏洞。ProSoft Technology ICX35-HWC蜂窝网关的Web管理界面用于配置设备参数,但在处理特定配置请求时,未能正确区分数据与指令。具体来说,后端CGI脚本或接口直接使用了不安全的函数(如C语言中的system()或类似机制)来处理用户输入的字符串。当攻击者向该接口发送特制的HTTP POST或GET请求时,可以在参数值中注入Shell命令分隔符(如分号、换行符或管道符)。由于系统未对这些特殊字符进行过滤,Web服务器在执行系统命令时,会将攻击者的输入作为附加指令一并执行。鉴于此类工业网关的管理进程通常以root权限运行,攻击者无需任何认证即可利用此漏洞获得最高系统权限,进而植入后门、篡改固件或窃取通信数据。CVSS 3.1评分高达9.8,反映了其无须用户交互和网络可达的高危特性。