CVE-2025-12994CVE-2025-12994是Medtronic CareLink Network中的一个安全漏洞,属于用户枚举类型漏洞。该漏洞允许未经认证的远程攻击者通过特定的API端点发起安全问题的请求,从而可能推断出系统中存在的有效用户账户。攻击者利用此漏洞可以枚举系统中的合法用户名,为后续的暴力破解攻击或社会工程攻击奠定基础。Medtronic CareLink Network是美敦力公司开发的医疗设备远程监控系统,用于连接胰岛素泵、血糖监测器等糖尿病管理设备。该漏洞影响2025年12月4日之前的所有版本,CVSS评分为5.3,属于中等严重程度。由于该漏洞无需认证即可利用,因此对暴露在网络中的系统构成较高的安全风险。攻击者可以通过自动化工具批量探测API端点,快速收集系统中有效用户的信息。
该漏洞存在于Medtronic CareLink Network的API端点设计中。攻击者可以直接向安全问题的API端点发送HTTP请求,系统会根据请求参数返回不同的响应。当攻击者提交一个存在于系统中的用户名时,响应可能包含安全问题或特定的错误信息;当提交不存在的用户名时,响应可能显示用户不存在或返回不同的错误代码。通过分析响应差异,攻击者可以枚举出系统中所有有效的用户账户。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),攻击者只需能够发送网络请求即可实施攻击。机密性受到影响(C:L),因为攻击者可以获取有效用户信息;完整性和可用性不受影响(I:N/A:N)。该漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别,暴露了系统对用户身份枚举攻击的防护不足。