CVE-2025-12478CVE-2025-12478是影响BLU-IC2和BLU-IC4设备的安全漏洞,源于不合规的TLS(传输层安全)配置。TLS协议是保护网络通信安全的关键加密协议,广泛应用于Web服务、API接口和敏感数据传输场景。该漏洞允许攻击者通过未加密或弱加密的通道拦截、篡改或窃取传输中的敏感数据。由于CVSS评分高达9.8(满分10分),属于极其严重的安全缺陷。攻击者可在无需认证的情况下远程利用此漏洞,对系统的机密性、完整性和可用性造成严重影响。受影响版本包括BLU-IC2和BLU-IC4的1.19.5及之前所有版本。此类TLS配置问题常见于物联网设备、工业控制系统和嵌入式设备中,攻击者常通过中间人攻击(MITM)利用此类漏洞。
该漏洞属于TLS配置不合规问题,具体表现为:1)使用了不安全的TLS版本(如TLS 1.0/1.1);2)启用了已知存在风险的加密套件(如NULL加密、出口级加密算法);3)未正确配置证书验证;4)缺少前向保密(PFS)支持。攻击者可通过中间人攻击拦截客户端与服务器之间的通信,利用弱TLS配置进行:a) 降级攻击,强制使用较弱的加密协议;b) 解密通信内容,窃取认证凭据、会话令牌等敏感信息;c) 注入恶意内容,篡改传输数据;d) 建立伪造的TLS连接,冒充合法服务器。漏洞影响设备通过1.19.5及之前版本的所有TLS实现,攻击者利用网络嗅探工具即可探测和利用此漏洞,无需特殊权限或用户交互。