CVE-2025-11832CVE-2025-11832 是 Azure Access Technology 公司生产的 BLU-IC2 和 BLU-IC4 门禁控制器设备中存在的一个高危安全漏洞。该漏洞属于 CWE-770(资源分配无限制或无节流)类别,攻击者可以通过网络向目标设备发送大量请求或数据包,导致设备的系统资源(如内存、CPU、网络带宽或连接数)被耗尽,从而引发拒绝服务(DoS)攻击。
BLU-IC2 和 BLU-IC4 是 Azure Access Technology 生产的智能门禁控制器,广泛应用于企业、办公楼、数据中心等需要物理访问控制的场景。这些设备通常部署在网络边缘,持续运行以处理门禁认证、刷卡记录和远程管理请求。
该漏洞的 CVSS 3.1 评分高达 9.8 分,属于严重级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),也无需用户交互(UI:N)。一旦成功利用,攻击者可对设备的机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
该漏洞的核心问题在于设备在处理网络请求时缺乏有效的资源限制和速率控制机制。攻击者可以利用这一缺陷,通过发送大量精心构造的请求来耗尽设备的有限资源,使设备无法响应正常用户的合法请求,导致门禁系统瘫痪,严重影响物理安全管理的正常运行。受影响版本为 BLU-IC2 和 BLU-IC4 的 1.19.5 及以下所有版本。
该漏洞的技术原理在于 Azure Access Technology BLU-IC2 和 BLU-IC4 门禁控制器在处理入站网络连接和请求时,未实施有效的资源限制和流量节流机制。具体而言:
1. **资源分配缺陷**:设备的网络服务模块在接收到客户端连接请求时,会为每个连接分配系统资源(如内存缓冲区、文件描述符、线程/进程等),但没有设置最大并发连接数限制或每个连接的速率限制。
2. **无节流控制**:设备缺少对单位时间内可处理请求数量的限制,攻击者可以在短时间内发送海量请求,每个请求都会消耗一定的系统资源。
3. **洪水攻击利用**:攻击者利用上述缺陷,通过自动化工具(如脚本或 botnet)向目标设备的网络端口持续发送大量连接请求或数据包。由于设备不加限制地处理每个请求并分配资源,系统资源很快被耗尽。
4. **服务不可用**:当设备的内存、CPU 或网络带宽被耗尽后,正常的门禁认证请求和管理操作将无法得到处理,设备可能崩溃、重启或进入无响应状态,导致整个门禁系统瘫痪。
5. **远程无认证利用**:由于该漏洞无需认证即可利用(PR:N),且攻击复杂度低(AC:L),任何能够通过网络访问目标设备的攻击者都可以发起攻击,无需拥有合法凭据或进行社会工程学操作。
这种漏洞属于典型的资源耗尽型 DoS 攻击,与 Slowloris、SYN Flood 等经典攻击模式类似,但针对的是门禁控制器的特定网络服务。