CVE-2025-0980CVE-2025-0980是Nokia SR Linux操作系统中的一个高危认证绕过漏洞。该漏洞存在于Nokia SR Linux的JSON-RPC服务接口中,由于认证验证机制存在缺陷,攻击者可以在未提供有效认证凭据的情况下访问JSON-RPC接口,从而执行未授权的操作。Nokia SR Linux是诺基亚面向数据中心的网络操作系统,广泛应用于运营商和企业网络环境。由于该漏洞允许攻击者绕过正常的身份验证流程,可能导致机密配置信息泄露、网络设备被恶意控制等严重后果。尽管CVSS评分为6.4(中等),但考虑到该漏洞影响网络核心设备且可导致机密性、完整性和可用性三个维度的高影响,实际危害不容忽视。攻击者利用该漏洞可获取设备配置信息、修改网络参数,甚至可能进一步渗透到整个网络环境。
该漏洞的根本原因在于Nokia SR Linux的JSON-RPC服务在处理认证请求时存在验证缺陷。具体来说,系统对JSON-RPC请求中的认证令牌或会话验证逻辑处理不当,允许攻击者通过构造特定的请求绕过身份验证机制。攻击者只需向JSON-RPC服务端口发送精心构造的请求,即使不提供有效的认证凭据,也能获得服务响应。JSON-RPC是一种轻量级的远程过程调用协议,通常用于系统管理和配置操作。一旦攻击者成功绕过认证,他们可以调用各类管理接口,包括但不限于:获取系统配置信息、修改网络参数、查看路由表、访问用户数据等。该漏洞的利用需要攻击者具备本地访问能力(AV:L),这意味着攻击者需要在目标设备本地或通过其他方式获得网络访问权限。由于该漏洞影响的是核心网络操作系统,攻击成功后可能对整个网络基础设施造成严重影响。