CVE-2025-12554CVE-2025-12554是影响BLU-IC2和BLU-IC4设备的严重安全漏洞,版本范围为1.19.5及之前版本。该漏洞源于应用程序缺少关键的安全HTTP响应头,包括Content-Security-Policy、X-Frame-Options、X-Content-Type-Options、Strict-Transport-Security等重要安全机制。攻击者可利用此漏洞在用户浏览器环境中执行恶意脚本、进行点击劫持攻击、窃取敏感会话信息、实施中间人攻击,以及在特定条件下触发远程代码执行。由于该漏洞无需认证即可利用且可通过网络远程触发,结合CVSS评分9.8(严重级别),对受影响系统构成极高威胁。BLU-IC系列设备通常用于工业控制和物联网场景,漏洞的存在可能导致生产系统中断、数据泄露或被恶意控制。建议受影响用户立即采取修复措施并升级到最新版本。
该漏洞为安全配置缺陷,BLU-IC2和BLU-IC4设备在HTTP响应中未实现必要的安全头部保护机制。具体缺失的安全头包括:1) Content-Security-Policy (CSP):用于防止XSS和注入攻击,缺失后攻击者可注入任意脚本;2) X-Frame-Options:防止点击劫持攻击,缺失后攻击者可将页面嵌入恶意iframe;3) X-Content-Type-Options:防止MIME类型嗅探攻击;4) Strict-Transport-Security (HSTS):强制HTTPS连接,防止降级攻击;5) X-XSS-Protection:浏览器XSS过滤器绕过。攻击者通过构造恶意链接或中间人攻击,利用缺失的安全头在用户浏览器上下文中执行任意JavaScript代码,窃取认证令牌、会话ID等敏感信息,进而获取设备控制权限。在某些配置下,结合其他漏洞可实现远程代码执行。攻击复杂度低,无需用户认证或特殊交互。