CVE-2025-10641CVE-2025-10641是WorkExaminer Professional监控软件中存在的一个高危安全漏洞。该漏洞源于产品在网络通信过程中未对敏感数据进行加密处理,导致监控客户端、控制台与服务器之间的所有流量均以明文形式传输。攻击者只需获得网络访问权限,即可截获并读取传输中的敏感信息,包括监控数据、用户凭证及内部通信内容。此外,攻击者还可在通信链路上自由篡改传输数据,实施中间人攻击(MITM)。具体而言,监控客户端通过未加密的FTP协议(端口12304)将监控数据上传至服务器,同时控制台客户端与服务器之间在端口12306上的通信同样未经过加密。该漏洞的CVSS评分为7.1,属于高危级别,攻击者无需用户交互,仅需具备低权限网络访问即可利用,对数据机密性造成高影响,对数据完整性造成低影响。该漏洞由SEC Consult安全研究团队发现并披露,披露时间为2025年10月21日。
WorkExaminer Professional是一款企业员工监控软件,其架构包含监控客户端(安装在受监控终端上)、控制台(管理员界面)和服务器三个组件。正常工作时,监控客户端定期收集员工活动数据(如屏幕截图、键盘记录、应用程序使用情况等),并将这些数据发送至服务器进行存储和分析。
漏洞的核心问题在于通信协议的选择不当:
1. **FTP明文传输(端口12304)**:监控客户端使用标准的FTP协议将收集到的监控数据上传至服务器。FTP协议本身不提供任何加密机制,用户名、密码及所有传输数据均以明文形式在网络上传输。攻击者可通过网络嗅探工具(如Wireshark、tcpdump)直接捕获FTP流量,提取凭证和监控数据。
2. **控制台通信未加密(端口12306)**:管理员通过控制台客户端管理服务器时,使用的通信端口12306同样未实施加密(如TLS/SSL)。这意味着管理员的登录凭证、配置信息及管理操作指令均以明文传输。
3. **中间人攻击可行性**:由于缺乏加密和完整性校验,攻击者可以在客户端与服务器之间插入代理或ARP欺骗等手段,不仅能窃听数据,还能主动篡改传输内容(如注入伪造的监控数据或修改管理指令)。
攻击利用条件:攻击者需处于同一网络环境中(如企业内部网络、共享WiFi等),具备基本的网络访问权限即可实施攻击。