CVE-2025-10639CVE-2025-10639是WorkExaminer Professional服务器安装中存在的严重安全漏洞。该漏洞源于产品内置的FTP服务器使用了弱硬编码凭据。WorkExaminer Professional是一款企业级员工监控与管理软件,其服务器组件在安装时会附带一个FTP服务,用于接收客户端日志,该FTP服务监听在TCP端口12304上。
该漏洞的核心问题在于FTP服务器中硬编码了弱凭据,任何具有网络访问权限的攻击者都可以利用这些凭据登录FTP服务器。成功登录后,攻击者能够修改或读取服务器上的数据、日志文件。更严重的是,攻击者可以通过替换WorkExaminer安装目录(如"C:\Program Files (x86)\Work Examiner Professional Server")中的可访问服务二进制文件来实现远程代码执行,获得NT Authority\SYSTEM权限,完全控制服务器。
该漏洞的CVSS 3.1评分为8.8分,属于高危级别。攻击向量为网络(AV:N),攻击复杂度低(AC:L),所需权限为低(PR:L),无需用户交互(UI:N),对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。该漏洞由安全研究人员发现并报告,披露日期为2025年10月21日。
该漏洞的技术原理基于以下几个关键环节:
1. **硬编码凭据漏洞**:WorkExaminer Professional服务器在安装时内置了一个FTP服务组件,用于接收来自客户端代理的日志数据。开发人员在FTP服务配置中硬编码了弱凭据,这些凭据以明文形式存储在程序中,可以被逆向工程轻易提取。
2. **网络暴露面**:FTP服务默认监听在TCP端口12304上,在企业网络环境中,如果该端口未被防火墙正确隔离,攻击者可以直接通过网络访问该服务。
3. **认证绕过**:由于使用了硬编码凭据,攻击者无需进行暴力破解或社会工程攻击,只需使用已知的用户名和密码即可登录FTP服务器。
4. **权限提升路径**:成功登录FTP后,攻击者获得对WorkExaminer安装目录的读写权限。攻击者可以替换该目录下的服务可执行文件(如服务二进制文件),当Windows服务重新启动或被触发时,替换后的恶意代码将以NT Authority\SYSTEM权限执行。
5. **完整攻击链**:网络访问 → 使用硬编码凭据登录FTP → 上传恶意二进制文件 → 触发服务重启 → 以SYSTEM权限执行恶意代码。整个攻击过程无需用户交互,攻击复杂度极低。