CVE-2025-13052CVE-2025-13052是Asustor ADM系统中存在的一个中等严重程度的安全漏洞。该漏洞源于Notification功能中的SMTP邮件发送模块在配置使用msmtp与SMTP服务器通信时,对TLS/SSL证书的验证机制存在缺陷。具体而言,系统在建立SSL/TLS连接时未能正确验证服务器证书的有效性,包括证书链验证、证书过期检查、证书域名匹配等关键安全检查环节。这一缺陷使得攻击者能够在网络层面实施中间人攻击(MITM),通过伪造或篡改SSL证书来拦截SMTP客户端与服务器之间的通信流量。由于SMTP协议常用于传输账户凭据、邮件内容和敏感业务信息,攻击者成功利用此漏洞后可获取SMTP认证凭据、邮件内容及其他敏感通信数据。受影响产品涵盖Asustor ADM 4.1.0至4.3.3.RKD2版本以及5.0.0至5.1.0.RN42版本。该漏洞的CVSS评分为5.9,属于中等严重程度,攻击复杂度较高但无需认证和用户交互即可实施。
该漏洞的技术本质是TLS/SSL证书验证机制不完善。在正常的TLS握手过程中,客户端应当执行以下安全检查:1)验证证书链的完整性,确保证书由受信任的CA签发;2)检查证书是否在有效期内;3)验证证书主题名称与连接目标域名匹配;4)检查证书是否已被吊销。然而,Asustor ADM系统中的msmtp配置存在缺陷,可能禁用了证书验证或未正确配置受信任的CA证书库。攻击者利用此漏洞需要具备以下条件:能够处于SMTP客户端与服务器之间的网络路径上(如同一局域网、ARP欺骗、DNS劫持等),并部署伪造的SSL证书。当受害者的ADM设备通过Notification功能发送SMTP邮件时,攻击者可以拦截连接并使用自签名证书或被篡改的证书完成TLS握手。由于系统未正确验证证书有效性,连接将成功建立,攻击者即可解密并窃取传输中的敏感信息,包括SMTP用户名、密码及邮件内容。