CVE-2022-50925CVE-2022-50925是Prowise Reflect软件中的一个严重安全漏洞,CVSS评分为9.8(满分10分)。该漏洞存在于Prowise Reflect 1.0.9版本中,允许远程攻击者通过暴露的WebSocket端口(8082)注入键盘事件。攻击者可以发送恶意的WebSocket消息,触发键盘输入,从而在目标系统上打开应用程序并输入任意文本。由于该漏洞无需认证即可利用,且通过网络即可发起攻击,因此被评定为严重级别。
该漏洞的根本原因在于Prowise Reflect在8082端口暴露了一个缺乏适当访问控制的WebSocket接口。攻击者可以建立WebSocket连接并发送特定格式的消息来模拟键盘输入。消息格式通常包含键盘事件类型、按键码和修饰符信息。通过精心构造的消息,攻击者能够触发任意键盘操作,包括打开开始菜单、启动程序、输入文本等。这种攻击方式绕过了传统的身份验证机制,因为WebSocket服务本身未实施足够的安全控制。