CVE-2025-12363CVE-2025-12363是发生在BLU-IC2和BLU-IC4设备中的一个高危信息泄露漏洞。该漏洞允许未经认证的攻击者通过技术手段获取系统中存储的邮件账户密码。漏洞影响版本为1.19.5及之前的所有版本。根据CVSS 3.1评分7.5(高危),该漏洞具有网络远程利用特性,攻击复杂度低且无需用户交互或特殊权限。由于机密性影响评级为高,攻击成功后可导致敏感凭据泄露,可能被用于进一步横向移动或访问其他关联系统。Azure Access安全公告中提到了此漏洞,建议受影响用户及时采取修复措施。
该漏洞属于敏感信息泄露类问题,存在于BLU-IC2和BLU-IC4设备的固件或Web管理界面中。攻击者可通过构造特定的HTTP请求或利用API接口,在无需任何认证凭据的情况下,触发系统返回存储的邮件账户密码信息。漏洞根源在于系统对敏感数据的访问控制机制不完善,未对邮件密码等凭据的查询请求进行充分的权限校验。攻击者利用此漏洞可获取设备配置的邮件账户密码,这些密码通常用于设备告警通知、日志推送等功能。由于设备邮件配置可能与管理员个人邮箱或企业邮箱关联,泄露的凭据可能被用于社会工程学攻击或访问其他关联服务。攻击者还可能利用获取的密码尝试凭证重用攻击,入侵其他系统。