CVE-2025-15132CVE-2025-15132是影响ZSPACE Z4Pro+设备1.0.0440024版本的一个中危命令注入漏洞。该漏洞存在于设备的HTTP POST请求处理组件中,具体位于/v2/file/safe/open接口的zfilev2_api_open函数。攻击者可以通过构造恶意的HTTP POST请求,在目标设备上注入并执行任意系统命令。由于该漏洞可通过网络远程利用,且只需要低权限认证即可发起攻击,因此对暴露在网络中的ZSPACE Z4Pro+设备构成严重安全威胁。漏洞已于2025年12月28日公开披露,厂商在漏洞披露前已收到通知。该漏洞的CVSS评分为6.3,属于中危级别,攻击复杂度低,无需用户交互即可实现远程攻击。命令注入漏洞允许攻击者绕过应用程序的正常执行流程,在底层操作系统上执行任意命令,可能导致数据泄露、系统完全沦陷以及横向移动等严重后果。建议受影响用户尽快采取防护措施。
该命令注入漏洞源于ZSPACE Z4Pro+设备的HTTP POST请求处理程序对用户输入验证不充分。具体来说,攻击者可以通过向/v2/file/safe/open端点发送精心构造的HTTP POST请求,在zfilev2_api_open函数处理过程中注入恶意命令。由于该函数直接将用户可控的参数传递给系统命令执行函数,而未进行适当的输入过滤或参数化处理,攻击者可以利用分号、管道符、&&、||等命令连接符在原有命令后追加任意系统命令。攻击者只需拥有设备的低权限账户即可发起攻击,无需特殊权限或管理员权限。成功利用此漏洞后,攻击者可以在设备上执行任意系统命令,获取设备的完全控制权,包括读取敏感配置文件、植入后门、修改系统设置或进行内网渗透。由于ZSPACE Z4Pro+通常部署在企业环境中,攻击者可能利用该漏洞进一步入侵企业内部网络。