CVE-2025-12476CVE-2025-12476是一个严重的安全漏洞,CVSS评分高达9.8分(满分10分),属于关键级别安全缺陷。该漏洞影响BLU-IC2和BLU-IC4设备,版本从初始版本到1.19.5均受影响。漏洞类型为"资源缺少认证"(Resource Lacking AuthN),意味着攻击者可以在无需任何认证凭据的情况下访问受保护的资源或功能。由于攻击向量为网络层面(AV:N),且无需认证(PR:N)和用户交互(UI:N),攻击者可以在互联网上远程利用此漏洞,无需任何前期准备或特殊权限。此漏洞对机密性、完整性和可用性均造成严重影响(均为高影响级别),可能导致敏感数据泄露、系统完整性被破坏以及服务可用性中断。BLU-IC系列产品通常用于工业控制环境中,攻击者成功利用此漏洞可能导致严重的工业控制系统安全事件,包括但不限于未经授权的设备控制、数据篡改和生产中断。建议受影响的用户立即采取缓解措施并关注官方安全更新。
该漏洞的根本原因在于BLU-IC2和BLU-IC4设备对关键资源访问控制机制的实现缺陷。攻击者通过构造特定的HTTP请求或直接访问特定的API端点,可以绕过正常的认证流程获取设备管理权限。由于系统未对敏感操作实施充分的身份验证检查,攻击者可以执行以下操作:1) 未授权访问设备配置界面;2) 读取或修改设备运行参数;3) 获取设备通信密钥或敏感信息;4) 可能实现远程代码执行。攻击者利用此漏洞无需任何先决条件,如有效凭证或物理访问权限。该漏洞存在于设备的Web管理接口和API服务中,建议通过防火墙限制对管理端口的访问,并监控异常访问模式。