CVE-2025-15348CVE-2025-15348是Anritsu ShockLine软件中存在的严重安全漏洞,CVSS评分7.8,属于高危级别。该漏洞源于CHX文件解析过程中对用户提供的不可信数据缺乏适当的验证,导致反序列化操作处理了恶意构造的数据。攻击者可以通过诱导用户打开特制的CHX恶意文件来触发此漏洞,成功利用后可在当前进程的上下文中执行任意代码。由于该漏洞需要用户交互才能触发(用户需访问恶意页面或打开恶意文件),因此属于本地攻击向量,但攻击效果可达到完整的远程代码执行能力。此漏洞由ZDI披露,编号为ZDI-CAN-27833,对使用Anritsu ShockLine进行信号测量的企业和个人用户构成严重安全威胁。
该漏洞的根本原因在于Anritsu ShockLine应用程序在解析CHX文件时,使用了不安全的反序列化机制。攻击者可以构造一个包含恶意序列化对象的CHX文件,当应用程序读取并反序列化该文件时,恶意对象将被实例化并执行攻击者预设的代码。反序列化漏洞通常源于以下几种不安全模式:1) 使用了不安全的反序列化库或方法;2) 缺乏对反序列化对象的类型验证;3) 反序列化操作在特权上下文中执行。攻击者利用此漏洞的具体方式包括:创建包含恶意序列化数据的CHX文件,通过邮件、共享文件夹或恶意网站等渠道传播,诱骗目标用户使用Anritsu ShockLine打开该文件。一旦文件被打开,应用程序在解析过程中会触发反序列化操作,攻击者的恶意代码将以应用程序进程的权限执行,从而实现远程代码执行。