CVE-2025-10985CVE-2025-10985是Ivanti Endpoint Manager Mobile(EPMM)管理面板中存在的一个高危操作系统命令注入漏洞。该漏洞允许远程已认证的攻击者(具备管理员权限)通过向管理面板注入恶意操作系统命令,实现远程代码执行(RCE)。Ivanti EPMM(原MobileIron Core)是企业广泛使用的移动设备管理(MDM)解决方案,用于管理企业移动设备、应用程序和数据策略。由于EPMM通常部署在企业网络的关键位置,一旦被攻破,攻击者可以完全控制MDM服务器,进而影响所有受管的移动设备,构成严重的安全威胁。该漏洞的CVSS 3.1评分为7.2,属于高危级别,其向量表明攻击通过网络发起、攻击复杂度低、需要高权限(管理员)、无需用户交互,对机密性、完整性和可用性均产生高影响。Ivanti已于2025年10月发布安全公告,确认该漏洞影响12.6.0.2、12.5.0.4和12.4.0.4之前的所有版本,并发布了相应的安全补丁。鉴于EPMM在企业环境中的关键地位以及近年来针对Ivanti产品的持续攻击活动(如CVE-2023-35078、CVE-2024-22024等),建议相关组织尽快评估风险并应用安全更新。
该漏洞位于Ivanti EPMM管理面板中,其根本原因是管理面板在处理管理员输入时未对用户可控参数进行充分的输入验证和过滤,导致攻击者可以将任意操作系统命令注入到服务器端的命令执行上下文中。具体而言,攻击者需要首先获取EPMM管理面板的有效管理员凭据(可能通过钓鱼、凭据填充或其他方式获得),然后通过精心构造的HTTP请求,将恶意操作系统命令嵌入到管理面板处理的特定参数中。由于后端服务在执行系统命令时直接拼接了未经过滤的用户输入,注入的命令将在服务器操作系统层面被执行,从而实现远程代码执行。一旦成功利用,攻击者可以在EPMM服务器上以高权限执行任意命令,包括读取敏感数据、安装后门、横向移动到内网其他系统,甚至通过MDM功能向受管设备推送恶意策略。由于该漏洞的攻击复杂度低(AC:L),且不需要用户交互(UI:N),拥有管理员凭据的攻击者可以稳定可靠地利用此漏洞。需要注意的是,虽然漏洞利用需要管理员权限,但EPMM作为企业移动管理的核心组件,其管理员账户本身具有极高的权限,因此一旦被攻破后果极为严重。