CVE-2025-12516CVE-2025-12516是一个严重的安全漏洞,影响BLU-IC2和BLU-IC4设备,版本从初始版本到1.19.5。该漏洞源于应用程序缺乏适当的错误处理机制,当发生HTTP 5xx错误时,系统未能优雅地处理异常情况,可能导致敏感信息泄露、拒绝服务或远程代码执行。攻击者可以通过发送特制的HTTP请求触发错误条件,在无需任何认证的情况下远程利用此漏洞。CVSS评分高达9.8,属于极其严重的危急漏洞,攻击复杂度低,无需特殊权限或用户交互即可实现完整攻击链。
该漏洞存在于BLU-IC2和BLU-IC4设备的Web服务组件中。当应用程序遇到内部错误或异常情况时,错误处理机制未能正确捕获和处理异常,导致HTTP 5xx错误响应中可能包含堆栈跟踪信息、配置文件路径、内部变量值等敏感信息。攻击者可以通过构造特定的请求参数或边界条件,触发应用程序错误路径,获取系统信息后进一步利用。此外,缺乏输入验证和错误边界可能导致缓冲区溢出或注入攻击。攻击者可能利用泄露的信息构造恶意载荷,通过错误处理机制执行任意代码,实现对目标系统的完全控制。