CVE-2025-25051CVE-2025-25051是由美国国土安全部工业控制系统网络应急响应小组(ICS-CERT)发现并披露的中危安全漏洞,CVSS评分为6.1。该漏洞存在于ICS工业控制系统中,攻击者通过本地低权限访问即可利用此漏洞。漏洞的核心危害在于允许攻击者解密敏感数据,包括系统配置信息、认证凭据、通信密钥等关键信息。此外,攻击者还能冒充合法用户或设备进行身份伪造,进而可能获取网络资源访问权限,实施横向移动攻击。由于该漏洞针对工业控制系统,一旦被利用可能导致生产数据泄露、设备控制权被劫持,甚至影响关键基础设施的正常运行。漏洞无需用户交互即可触发,攻击复杂度较低,对系统机密性造成高影响,完整性造成低影响。
该漏洞属于加密实现缺陷类漏洞,主要影响ICS系统中的数据加密和身份验证模块。攻击者利用本地访问权限,通过分析系统内存或配置文件,获取加密算法的实现细节或密钥存储位置。由于系统在加密敏感数据时存在逻辑缺陷或使用了弱加密算法,攻击者可以提取加密密钥或利用侧信道分析方法解密敏感信息。攻击成功后,攻击者获得的身份凭据可用于冒充合法操作员或工程师账户,绕过多因素认证或单点登录机制。在工业环境中,冒充身份可以访问SCADA系统、PLC编程接口、历史数据库等关键组件,修改控制逻辑或窃取生产数据。CVSS向量显示该漏洞需要本地访问(AV:L)且需要低权限(PR:L),但无需用户交互(UI:N),表明攻击可通过已获取的低权限Shell或恶意软件实现。