CVE-2025-12365CVE-2025-12365是一个影响BLU-IC2和BLU-IC4设备的信息泄露漏洞,存在于1.19.5及之前版本中。该漏洞源于HTTP响应头中错误消息的不当包装,攻击者可以通过发送特制的HTTP请求来触发错误响应,从而获取敏感的服务器信息。这些信息可能包括服务器版本、路径结构、内部配置细节等。CVSS评分5.3属于中等严重程度,主要影响系统的机密性。由于该漏洞无需认证即可利用,且攻击复杂度较低,攻击者可以在不需要任何用户交互的情况下发起攻击。对于部署了这些设备的企业而言,泄露的信息可能被用于进一步的社会工程攻击或针对已知漏洞的定向攻击。建议相关用户及时更新至最新版本,并在生产环境中实施额外的安全控制措施以降低风险。
该漏洞发生在BLU-IC2和BLU-IC4设备的Web服务组件中。当设备处理异常请求或错误条件时,HTTP响应头中会包含详细的错误信息。这些错误消息被直接包装在HTTP头部字段中,而非仅在响应体中返回。攻击者可以通过发送格式错误或非标准的HTTP请求来触发错误条件,例如使用不存在的路径、异常的HTTP方法或特殊构造的参数。服务器在生成错误响应时,会将内部错误详情(如堆栈跟踪、文件路径、数据库配置等)添加到HTTP头中。攻击者利用这一特性,可以通过分析响应头来收集目标系统的敏感信息,例如操作系统类型、Web服务器版本、中间件配置等。这些信息对于后续的攻击活动具有重要价值,特别是在进行漏洞利用前的侦察阶段。漏洞的利用无需任何认证凭证,攻击者只需具备网络访问能力即可发起攻击。