CVE-2025-10571CVE-2025-10571是ABB公司开发的工业物联网(IIoT)边缘计算解决方案ABB Ability Edgenius中存在的一个严重安全漏洞。该漏洞为使用备用路径或通道的身份验证绕过(Authentication Bypass Using an Alternate Path or Channel)漏洞,CVSS评分高达9.6,属于严重级别。攻击者可以通过邻接网络发起攻击,无需任何认证凭证和用户交互,即可实现对系统的完全控制。漏洞影响范围包括机密性、完整性和可用性三个方面,均达到高影响级别。ABB Ability Edgenius作为工业控制系统的重要组成部分,广泛部署于电力、制造、交通等关键基础设施领域,此漏洞的存在可能导致严重的工业控制系统被非法入侵,造成生产中断、数据泄露或物理设备损坏等严重后果。攻击者利用该漏洞可以绕过正常的身份验证流程,访问本应受保护的系统和数据,对工业环境的安全运行构成重大威胁。
该漏洞属于认证绕过类漏洞,攻击者利用系统设计或实现中的缺陷,通过非预期的路径或通道绕过正常的身份验证机制。在ABB Ability Edgenius系统中,攻击者可能利用以下方式之一进行攻击:1) 系统存在未正确保护的API端点或管理接口,允许未经认证的访问;2) 认证逻辑存在缺陷,特定请求可以绕过身份验证检查;3) 备用通信通道未实施适当的安全控制。由于该漏洞位于邻接网络攻击向量(AV:A),攻击者需要处于目标网络的相邻位置,如同一网段或通过中间人攻击可达的网络位置。攻击者发送精心构造的请求到目标系统的特定端口或服务,利用认证绕过漏洞获取未经授权的访问权限。成功利用后,攻击者可以完全控制受影响系统,包括读取敏感配置数据、修改系统参数、执行恶意操作等。由于该漏洞无需认证且无需用户交互,攻击具有极高的隐蔽性和危害性。