CVE-2025-12285CVE-2025-12285是BLU-IC2和BLU-IC4设备中存在的严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞属于配置缺陷类问题,源于设备在首次部署时未强制用户更改默认或初始密码。攻击者可以利用这一漏洞,在无需任何认证的情况下直接使用设备出厂时的默认凭据访问系统,从而获得对设备的完全控制权。由于该漏洞影响版本包括1.19.5及之前的所有版本,且攻击复杂度低、无需特殊权限或用户交互,因此被评定为严重级别。建议用户立即检查设备是否存在未更改的默认密码,并采取相应修复措施。
该漏洞属于OWASP Top 10中的A07:2021 - Identification and Authentication Failures类别。具体问题在于BLU-IC2和BLU-IC4设备在首次启动时,系统未强制引导用户创建新的管理员密码,而是直接允许使用出厂默认密码登录。攻击者通常可以通过以下方式获取默认凭据:1) 查阅设备文档或制造商公开的技术手册;2) 使用常见的默认密码列表;3) 通过互联网搜索目标设备的默认密码信息。由于该漏洞无需任何前置条件(PR:N, UI:N),攻击者只需能够访问设备的管理界面(通常为Web管理后台或API端点),即可使用默认凭据成功登录。登录后,攻击者可以执行任意操作,包括修改系统配置、植入后门、窃取敏感数据或将其纳入僵尸网络。