CVE-2025-12216CVE-2025-12216是影响BLU-IC2和BLU-IC4设备的安全漏洞,存在于1.19.5及之前版本。该漏洞允许攻击者安装恶意或畸形格式的应用安装包,但由于系统设计缺陷或权限控制不当,这些恶意应用无法被正常卸载。攻击成功后,恶意应用将持续占用系统资源,可能导致设备功能不可用、服务中断或系统稳定性下降。由于该漏洞需要用户交互(UI:R)且攻击向量为本地(AV:L),因此主要影响场景为设备被恶意应用感染后无法恢复的情况。CVSS评分5.5(中等严重性)反映了该漏洞对可用性的高影响(可用性加权系数为H),但对机密性和完整性的影响较低。攻击者无需特殊权限(PR:N)即可实施攻击,但需要诱导用户安装恶意应用包。
该漏洞源于BLU-IC2和BLU-IC4设备在应用安装和卸载管理机制上的设计缺陷。系统在处理恶意或畸形应用安装包时,缺少充分的安全验证和权限隔离机制。攻击者可以构造包含恶意代码的安装包,通过诱导用户点击或自动下载的方式进行安装。安装后的恶意应用获得了一定的系统访问权限,但由于卸载接口被禁用或关键文件被锁定,用户无法通过正常途径卸载该应用。恶意应用可能通过以下方式导致拒绝服务:持续占用CPU和内存资源、破坏系统组件依赖关系、修改关键系统配置导致功能异常、或创建无法清理的持久化后门。由于攻击向量为本地且需要用户交互,攻击者通常需要通过社会工程学手段诱导受害者安装恶意应用包。攻击成功后,设备将陷入不可用状态,需要通过固件恢复或物理干预才能修复。