CVE-2025-12143CVE-2025-12143是ABB Terra AC壁挂式充电桩(Wallbox)设备中的一个高危安全漏洞。该漏洞为基于栈的缓冲区溢出(Stack-based Buffer Overflow)类型,存在于Terra AC充电桩的固件中,影响版本至1.8.33。ABB Terra AC是ABB公司生产的电动汽车充电设备,广泛应用于住宅和商业场景。由于攻击向量为邻接网络(Adjacent Network),攻击者需要处于目标设备的网络邻近范围内才能发起攻击。此外,该漏洞要求攻击者具备高权限才能利用,但一旦成功利用,可能导致充电桩服务中断或攻击者获得系统控制权限。CVSS评分6.1,属于中等严重程度,但考虑到攻击者可能获取系统控制权并影响充电桩的正常运行,该漏洞仍需及时修复。ABB公司已发布安全公告并提供修复方案,建议用户尽快升级固件至最新版本以消除安全风险。
该漏洞存在于ABB Terra AC wallbox的网络服务组件中,是一个典型的基于栈的缓冲区溢出问题。在固件的网络处理模块中,当处理用户输入或网络数据时,程序未能正确验证输入数据的长度,直接将数据复制到固定大小的栈缓冲区中。当输入数据超过缓冲区容量时,多余的数据会覆盖栈上的其他重要数据,包括函数返回地址、保存的寄存器值等。攻击者通过构造精心设计的超长输入数据,可以覆盖关键内存区域,控制程序执行流程,最终实现任意代码执行。由于该漏洞要求高权限才能利用,攻击者可能需要先通过其他方式获取充电桩的管理员权限或利用配置不当的认证机制。一旦成功利用,攻击者可以完全控制充电桩设备,执行恶意操作或将其作为进一步攻击企业网络的跳板。