CVE-2025-12552CVE-2025-12552是BLU-IC2和BLU-IC4设备中存在的严重密码策略不足漏洞。该漏洞影响1.19.5及之前版本,CVSS评分高达9.8,属于严重级别。攻击者可通过网络远程利用此漏洞,无需任何认证和用户交互即可获取系统访问权限。漏洞导致高机密性影响、高完整性影响和高可用性影响,攻击者可能完全控制受影响设备。由于BLU-IC设备通常用于工业控制系统环境中,此漏洞可能对关键基础设施造成严重威胁。密码策略不足意味着系统未强制实施强密码复杂度要求,允许攻击者使用暴力破解或猜测常见弱密码进行未授权访问。建议相关用户立即检查并更新设备固件至修复版本,同时实施临时安全缓解措施。
该漏洞根源于BLU-IC2和BLU-IC4设备的密码策略配置存在严重缺陷。设备未实施充分的密码复杂度要求,包括缺少最小密码长度强制、字符类型多样性要求以及密码历史记录功能。攻击者可通过以下方式利用此漏洞:首先,通过网络扫描发现暴露的BLU-IC设备管理接口;然后,利用常见的弱密码字典(如admin、123456、default等)对认证接口进行暴力破解攻击;由于设备缺乏密码锁定机制和登录失败次数限制,攻击者可无限次尝试直到成功;成功认证后,攻击者获得设备完整管理权限,可执行任意配置修改、固件上传或部署恶意代码。CVSS向量显示攻击复杂度低(AC:L),无需特殊权限(PR:N)和用户交互(UI:N),这意味着漏洞极易被利用。攻击者可通过HTTP/HTTPS管理接口直接发起攻击,影响范围覆盖整个网络可达的设备。