CVE-2025-12142CVE-2025-12142是ABB Terra AC壁挂式充电桩中的一个经典缓冲区溢出漏洞。该漏洞由于在复制数据时未对输入数据的大小进行充分检查,导致攻击者可以通过构造超长的输入数据覆盖相邻内存区域。Terra AC是ABB公司生产的智能电动汽车充电设备,支持多种充电模式和远程管理功能。该漏洞影响1.8.33及之前所有版本,攻击者需要具备高权限才能利用此漏洞。成功利用此漏洞可能导致设备固件崩溃、拒绝服务,或在特定条件下实现代码执行,从而完全控制充电桩设备。由于该漏洞位于充电桩的网络通信模块中,攻击者可通过邻接网络发起攻击,危害电动汽车充电基础设施的安全。
该漏洞属于典型的缓冲区溢出(Buffer Copy without Checking Size of Input),CWE分类为CWE-120。在ABB Terra AC wallbox的固件中,某个网络服务模块在处理用户输入时,直接将输入数据复制到固定大小的缓冲区中,而未进行边界检查。当攻击者发送超过缓冲区容量的数据时,多余的数据会溢出到相邻的内存区域,可能覆盖关键的数据结构、函数指针或返回地址。在高权限认证后,攻击者可利用此漏洞构造恶意Payload,通过精心设计的溢出数据修改程序执行流程。虽然该漏洞需要认证才能利用,但由于ABB充电桩的默认配置可能存在弱口令或管理接口暴露在不可信网络的情况,仍存在被利用的风险。攻击者可通过邻接网络(如充电站内部网络)发送特制的数据包来触发此漏洞,导致设备重启或执行任意代码。