CVE-2025-13053CVE-2025-13053是ASUSTOR ADM操作系统中的一个安全漏洞,存在于NAS设备的UPS(不间断电源)状态检索和控制功能中。该漏洞的根本原因是在与UPS服务器通信时未强制执行TLS证书验证,导致攻击者可以通过中间人攻击(MITM)拦截客户端与服务器之间的网络流量。当用户在NAS上配置UPS监控功能时,系统会与UPS服务器建立网络连接以获取状态信息或发送控制命令。由于证书验证被设置为非强制性,攻击者能够利用这一缺陷,伪装成合法的UPS服务器,窃取包括UPS服务器配置在内的敏感信息。此漏洞影响ADM 4.1.0至4.3.3.RKD2版本以及5.0.0至5.1.0.RN42版本。虽然CVSS评分仅为3.7(低危),但如果UPS配置包含认证凭据或网络拓扑信息,攻击者可能利用这些信息进行进一步攻击,对企业关键基础设施造成威胁。
该漏洞属于TLS/SSL证书验证绕过问题,具体表现为ASUSTOR ADM的UPS服务模块在建立HTTPS连接时未正确验证服务器证书。在正常的安全实践中,TLS证书验证应包括:1)检查证书链是否由可信CA签发;2)验证证书域名与服务器地址匹配;3)确认证书未过期且未被吊销。然而,ADM的UPS服务将证书验证设为可选而非强制,导致攻击者可以部署伪造的TLS证书进行中间人攻击。攻击者需要在目标网络中进行ARP欺骗或DNS劫持,将流量重定向到恶意服务器。恶意服务器可配置自签名证书或被篡改的合法证书。由于客户端跳过证书验证,攻击者能够成功建立连接并解密传输的敏感数据,包括UPS服务器IP地址、端口、认证凭据等配置信息。攻击者还可能修改UPS控制命令,影响电源管理的正常运行。