CVE-2025-12602CVE-2025-12602是发现于BLU-IC2和BLU-IC4设备中的高危安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞存在于Avahi服务配置处理机制中,攻击者可以利用此漏洞在系统任意位置写入文件,具体表现为攻击者可以向/etc/avahi/services/z9.service文件写入任意内容。由于Avahi服务通常以较高权限运行,攻击者通过写入恶意service文件可以触发远程代码执行、拒绝服务或权限提升等严重后果。此漏洞无需任何认证即可利用,且可通过网络远程触发,对受影响设备构成严重安全威胁。建议受影响用户尽快升级到最新版本或采取临时缓解措施。
该漏洞的根本原因在于BLU-IC2和BLU-IC4设备中的Avahi服务配置模块缺乏适当的输入验证和路径限制。Avahi是Linux系统中常用的零配置网络服务发现协议实现,默认监听在UDP端口5353。漏洞允许未经认证的远程攻击者通过发送特制的mDNS/DNS-SD查询或响应包,向/etc/avahi/services/z9.service路径写入任意内容。攻击者可以构造恶意的Avahi服务定义文件,注入系统命令或链接恶意共享库,从而在服务重启或特定触发条件下执行任意代码。由于Avahi服务通常以root或daemon用户权限运行,成功利用此漏洞可获得系统最高权限。攻击者还可以通过写入systemd单元文件或其他启动脚本实现持久化控制。