CVE-2021-4477Hirschmann HiLCOS OpenBAT及BAT450产品在IPv6 IPsec部署场景中存在严重的防火墙绕过漏洞。由于系统处理逻辑缺陷,来自VPN连接的特定流量能够绕过已配置的防火墙安全规则。攻击者无需用户交互或认证,即可利用此漏洞。通过建立IPv6 IPsec连接(IKEv1或IKEv2)并配合IPv6互联网连接,攻击者可成功规避防火墙策略执行,窃取敏感数据或篡改系统信息,对网络安全构成极高威胁。
该漏洞的核心成因在于Hirschmann HiLCOS OpenBAT及BAT450设备在IPv6协议栈处理IPsec流量与防火墙规则交互时的逻辑缺陷。在正常的IPv6 IPsec部署中,防火墙应作为策略执行点,对所有经过IKEv1或IKEv2建立的VPN隧道流量进行严格审查。然而,受影响的系统在处理特定网络拓扑时,未能正确将防火墙规则应用于源自IPsec关联的解封装流量或与其并发的原生IPv6流量。攻击者可以通过网络发起攻击,首先与目标设备建立标准的IPv6 IPsec VPN连接。在隧道建立后,攻击者利用设备对IPv6路由表或策略路由的错误处理,发送经过精心构造的IPv6数据包。这些数据包虽然名义上属于VPN连接上下文,但实际上绕过了防火墙配置的入站/出站过滤规则。由于无需用户交互和认证,攻击者可利用此漏洞探测内网、执行未授权的数据窃取或注入恶意数据,严重破坏系统的机密性与完整性。