CVE-2025-12603CVE-2025-12603是一个影响BLU-IC2和BLU-IC4设备的严重安全漏洞,CVSS评分高达9.8分,属于危急级别。该漏洞允许未经认证的攻击者通过Web接口或其他可访问途径,任意写入/etc/timezone文件。/etc/timezone文件是Linux系统中用于定义系统时区的重要配置文件,攻击者成功利用此漏洞可以修改系统时区设置,进而影响系统日志时间戳、计划任务执行时间、证书有效期验证等多个依赖系统时间的组件。这种任意文件写入能力可能被攻击者用于进一步实施持久化控制、提权或配合其他漏洞进行更复杂的攻击。由于该漏洞无需认证即可利用,且影响版本覆盖到1.19.5,建议使用受影响版本的用户立即采取修复措施。
该漏洞属于任意文件写入(Arbitrary File Write)类型,攻击者利用BLU-IC2和BLU-IC4设备中存在的文件写入功能缺陷,成功绕过了正常的文件路径限制,直接向/etc/timezone文件写入任意内容。攻击者可以通过构造特定的HTTP请求或利用设备管理接口,将恶意内容写入系统配置文件。/etc/timezone文件的格式通常为简单的时区字符串(如'America/New_York'),但攻击者可以写入任何内容,可能导致系统时间配置异常或应用程序解析错误。此漏洞的利用不需要任何认证凭证,攻击者只需能够访问设备的Web管理界面或相关API端点即可。成功利用后,攻击者可以修改系统时区,影响日志记录的准确性,干扰基于时间的认证机制,甚至可能用于持久化攻击。