CVE-2025-12422CVE-2025-12422是影响BLU-IC2和BLU-IC4设备的高危漏洞,CVSS评分达到9.8分(严重级别)。该漏洞存在于设备的升级功能模块中,攻击者可以利用升级机制中的缺陷实现任意文件写入。漏洞的根本原因在于升级功能缺乏充分的输入验证和路径安全检查,攻击者可以通过构造恶意固件包或利用升级协议中的缺陷,将任意文件写入设备文件系统。由于该漏洞可导致攻击者获取设备超级用户权限,攻击者可以完全控制受影响的设备,执行任意操作,包括窃取敏感数据、植入后门、破坏设备功能或在网络中横向移动。BLU-IC系列设备通常用于工业控制系统中,一旦被攻击者控制,可能对工业生产过程造成严重影响,甚至引发安全事故。该漏洞无需认证即可被利用,且可以通过网络远程触发,这大大增加了漏洞的风险等级。所有使用1.19.5及之前版本的BLU-IC2和BLU-IC4设备均受影响。鉴于该漏洞的严重性,建议相关用户立即采取修复措施,避免设备暴露在互联网环境下。
该漏洞属于CWE-22路径遍历和CWE-434危险类型文件上传的复合漏洞类型。在BLU-IC2和BLU-IC4设备的固件升级功能中,系统未能对上传的固件包内容进行充分的安全验证。攻击者可以通过拦截或伪造升级请求,注入包含路径遍历字符(如../)的恶意固件文件。系统在处理固件升级时,会直接将文件写入指定路径而未进行安全路径规范化检查,导致攻击者可以将文件写入任意位置,例如写入启动脚本或系统配置文件目录。当设备重启或执行特定操作时,攻击者写入的恶意代码将以最高权限执行,从而获取设备的root/shell访问权限。攻击者利用此漏洞可以完全绕过设备的安全机制,实现持久化控制。由于设备通常具有较高的网络访问权限,攻击者还可以利用被控设备作为跳板,对内部网络中的其他设备发起进一步攻击。攻击的利用过程相对简单,不需要复杂的工具或高级技术,降低了攻击门槛。