CVE-2025-12517CVE-2025-12517是发现于BLU-IC2和BLU-IC4设备固件中的一个信息泄露漏洞。该漏洞涉及固件中的Credits页面未能正确显示设备当前实际使用的固件版本信息。具体表现为固件Credits页面显示的版本号与设备实际运行的固件版本不一致。这种版本信息不匹配可能导致以下问题:首先,安全研究人员和攻击者可能利用版本信息差异来识别潜在未修复的漏洞;其次,运维人员可能基于错误的版本信息做出错误的补丁决策;最后,合规审计时可能因版本记录不准确而导致合规问题。该漏洞的CVSS评分为5.3,属于中危级别,攻击复杂度低,无需认证和用户交互即可利用。攻击者可通过网络访问设备的Web界面或固件信息接口,获取不准确的版本信息用于进一步攻击侦查。
该漏洞的根本原因在于BLU-IC2和BLU-IC4设备的固件Credits页面组件硬编码了静态的版本信息,而设备实际运行的固件版本可能在后续更新中被修改但Credits页面未能同步更新。攻击者可通过以下方式利用此漏洞:1. 访问设备的Web管理界面,通常路径为/about、/credits或/version页面;2. 通过API端点如/api/system/info或/api/firmware/info获取固件版本数据;3. 对比获取的版本信息与设备实际行为特征,判断是否存在版本差异。由于该漏洞允许攻击者在无需认证的情况下获取设备信息,因此属于低复杂度攻击。攻击者获取的版本信息可用于:(1) 确定设备是否运行已知漏洞版本;(2) 针对特定版本查找可用的exploit;(3) 制定针对性的攻击计划。CVSS向量显示该漏洞仅影响机密性和完整性,且影响程度为低,因此CVSS评分为5.3。