CVE-2025-12364CVE-2025-12364是一个影响BLU-IC2和BLU-IC4设备的弱密码策略漏洞。该漏洞的CVSS评分高达9.8,属于严重级别。漏洞源于设备实施了不安全的密码策略,允许用户设置弱密码或默认凭证,从而为攻击者提供了便捷的入侵途径。由于攻击向量为网络层面且无需认证,攻击者可以在无需任何用户交互的情况下远程利用此漏洞。成功利用此漏洞后,攻击者可以获取设备的完全控制权,包括机密性、完整性和可用性方面的高危影响。该漏洞影响BLU-IC2 1.19.5及之前版本和BLU-IC4 1.19.5及之前版本。由于无需认证即可发起攻击,该漏洞在互联网环境中极易被利用,建议尽快采取修复措施。
该漏洞的根本原因在于BLU-IC2和BLU-IC4设备的密码策略机制存在严重缺陷。设备未强制实施强密码复杂度要求,允许用户设置简单、易猜解的密码,如短密码、常见词汇密码或默认密码。攻击者可以通过以下方式利用此漏洞:1) 使用常见默认凭证列表尝试登录;2) 使用暴力破解或字典攻击猜测弱密码;3) 利用密码策略不完善的安全漏洞绕过认证机制。由于该漏洞无需认证即可利用,攻击者可以直接向设备的认证接口发送请求,尝试使用弱密码进行登录。成功登录后,攻击者可以执行任意命令、访问敏感数据或对设备进行完全控制。CVSS向量显示该漏洞的网络可达性(AV:N)、低攻击复杂度(AC:L)、无需权限(PR:N)和高影响性(C:H/I:H/A:H)使其成为极其危险的漏洞。