CVE-2025-12284CVE-2025-12284是影响BLU-IC2和BLU-IC4设备Web界面的安全漏洞,评分6.1(中危)。该漏洞源于Web UI缺乏适当的输入验证机制,攻击者可以通过构造恶意输入来利用此缺陷。由于该漏洞存在于设备的管理界面,且在某些场景下可能无需认证即可触发,因此对系统安全构成潜在威胁。受影响版本包括BLU-IC2 1.19.5及之前版本和BLU-IC4 1.19.5及之前版本。攻击者可能利用此漏洞在用户浏览器中执行恶意脚本,窃取会话信息或进行钓鱼攻击。建议受影响用户尽快升级到最新版本以修复此安全问题。
该漏洞的根本原因在于BLU-IC2和BLU-IC4的Web界面未对用户输入进行充分的验证和过滤。攻击者可以通过以下方式利用此漏洞:1) 在Web表单中注入恶意脚本代码;2) 通过URL参数传递危险载荷;3) 在用户可见的字段中嵌入恶意内容。由于该漏洞位于Web UI层面,且CVSS向量显示不需要认证(PR:N)但需要用户交互(UI:R),攻击者通常需要诱导已登录用户访问特制链接或页面。成功利用后,攻击者可在受害者浏览器上下文中执行任意JavaScript代码,从而窃取Cookie、会话令牌或其他敏感信息。攻击复杂度为低(AC:L),表明利用相对简单。