CVE-2025-12896CVE-2025-12896是影响Solidigm数据中心级固态硬盘产品固件的一个安全漏洞。该漏洞属于不当资源管理类别,CVSS评分为4.4分,中危级别。漏洞存在于固件层面,可能允许具有本地或物理访问权限的攻击者绕过安全机制,对处于锁定状态的存储设备进行未授权访问。这意味着即使存储设备启用了安全锁定功能,攻击者仍可能通过特定的固件交互方式获取敏感数据或修改设备配置。该漏洞的利用需要攻击者具备一定程度的物理接触或本地访问能力,但不需要高级权限或用户交互。攻击成功后,可能导致机密性受损,攻击者能够读取存储在设备上的敏感数据。完整性方面,该漏洞主要影响数据的机密性,对数据完整性和可用性影响较小。此类漏洞对于数据中心环境尤其危险,因为多个存储设备可能部署在同一物理位置,攻击者可能在获得物理访问权限后对多个设备进行攻击。
该漏洞的根本原因在于Solidigm DC系列固态硬盘固件中存在的资源管理缺陷。在固件开发过程中,某些关键的资源(如内存缓冲区、设备状态标志或访问控制结构)没有被正确初始化、分配或释放。当攻击者通过特定的物理或本地访问方式与存储设备进行交互时,可以触发这些不当的资源管理逻辑。具体来说,攻击者可能通过发送精心构造的固件命令或利用设备特定的调试接口,绕过正常的身份验证和访问控制流程。固件在处理这些请求时,由于资源管理不当,可能允许访问本应被锁定的存储区域或配置参数。攻击者可以利用此漏洞读取存储在受保护区域的数据,或修改固件配置以获得持久化访问权限。攻击的成功取决于多个因素,包括设备的锁定状态、固件版本以及攻击者的访问权限级别。