CVE-2025-12508CVE-2025-12508是BIZERBA公司BRAIN2产品中的一个高危安全漏洞,CVSS评分达到8.4。该漏洞源于当使用域用户(Domain Users)作为BRAIN2系统用户时,系统与Active Directory域服务之间的通信采用明文传输,未进行任何加密处理。攻击者可以通过网络嗅探或中间人攻击(MITM)方式,拦截并捕获这些未加密的认证凭据数据,包括用户密码哈希或明文密码。获取这些认证信息后,攻击者可以在域环境中进行横向移动,提升权限,最终可能导致整个域环境的沦陷和企业敏感数据的泄露。该漏洞的严重性在于其攻击门槛相对较低,攻击者只需处于同一网络分段即可实施攻击,无需复杂的利用技术。由于BRAIN2系统通常用于商业关键业务环境,此漏洞对企业的信息安全管理构成了重大威胁。建议受影响的用户尽快采取官方提供的修复措施或临时缓解方案。
BIZERBA BRAIN2系统在集成Active Directory进行身份认证时存在安全漏洞。当管理员配置系统使用域用户账户时,BRAIN2客户端与AD域控制器之间的LDAP或SMB通信采用明文传输。在正常的安全架构中,客户端与AD之间的通信应使用Kerberos加密或LDAPS(LDAP over SSL/TLS)来保护认证数据。但该漏洞导致系统在特定配置下回退到不安全的明文通信模式。攻击者利用此漏洞需要以下条件:1)处于目标网络的同一广播域或能进行ARP欺骗;2)能够进行网络流量嗅探;3)目标系统使用域用户认证。攻击者通过抓取网络数据包,可以获取NTLMv2哈希或Kerberos票据,这些凭据可用于Pass-the-Hash攻击或Kerberoasting攻击。漏洞影响的核心是BRAIN2的用户认证模块,该模块在处理域用户映射时未强制使用安全通道。技术层面,漏洞存在于BRAIN2的AD集成服务配置中,当检测到域用户时,系统未正确验证LDAP连接是否使用加密(636端口的LDAPS),而是使用了明文389端口。