CVE-2024-32011CVE-2024-32011是西门子Spectrum Power 4产品中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞存在于Spectrum Power 4的所有低于V4.70 SP12 Update 2的版本中。攻击者可以通过网络访问该应用程序的用户界面,利用该界面执行任意操作系统命令。由于命令以管理应用程序用户的权限执行,攻击者可以获得服务器的完全控制权。此漏洞无需高权限认证即可利用,且不需要用户交互,使得攻击门槛相对较低。在电力和能源等关键基础设施系统中,此类漏洞可能导致严重的生产中断和数据泄露风险。
该漏洞位于Spectrum Power 4的Web用户界面组件中。应用程序在处理用户输入时,未对用户提供的命令参数进行充分的输入验证和安全过滤。攻击者可以通过构造特定的HTTP请求或Web表单数据,在服务器端注入恶意命令。由于应用程序以高权限账户运行,注入的命令将以系统管理员权限执行。典型的攻击向量包括:在参数字段中插入分号分隔符后跟系统命令(如;whoami、;cat /etc/passwd等),或者利用应用程序的诊断功能执行自定义脚本。攻击成功后,攻击者可以在服务器上部署后门、窃取敏感数据或横向移动到其他系统。