CVE-2025-24818Nokia MantaRay NM网络管理设备存在严重的OS命令注入漏洞。该漏洞源于Log Search应用程序未能正确过滤用户输入的特殊字符,导致攻击者可利用该缺陷在系统底层执行任意操作系统命令。攻击者需具备低权限且处于邻接网络环境,无需用户交互即可利用此漏洞,进而完全控制受影响系统的机密性、完整性和可用性。
该漏洞位于Nokia MantaRay NM设备的Log Search(日志搜索)模块中。其根本原因是应用程序在处理用户提供的日志查询参数时,缺乏严格的输入验证和消毒机制。当用户输入包含Shell元字符(如分号、管道符、反引号等)的字符串时,后端脚本直接将其拼接到系统命令中执行,从而触发了命令注入攻击。
根据CVSS向量分析,攻击者必须位于邻接网络(AV:A)中,且需要拥有低权限账户(PR:L)。由于无需用户交互(UI:N),攻击者可以通过构造恶意的HTTP请求发送至Log Search接口。一旦利用成功,攻击者将获得目标服务器的执行权限,能够读取敏感文件、修改系统配置或植入后门,对设备的机密性、完整性和可用性(C/I/A)造成高影响。