CVE-2025-3232CVE-2025-3232是三菱电机(Mitsubishi Electric)工业控制器中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞允许远程未认证攻击者通过利用特定的API路由,绕过系统的身份验证机制,进而在受影响设备上执行任意操作系统命令。由于该漏洞影响工业控制系统(ICS)设备,攻击成功可能导致生产线中断、知识产权泄露或对关键基础设施的进一步破坏。漏洞无需任何用户交互,攻击者可从网络直接发起,这大大增加了其危害性。三菱电机已发布安全公告(ICSA-25-105-09),建议用户及时采取防护措施。
该漏洞属于认证绕过(Authentication Bypass)类型的远程代码执行(RCE)漏洞。攻击者利用工业控制器中存在的特定API端点,该端点未正确验证用户身份或存在会话管理缺陷。攻击者通过构造恶意请求,可以绕过正常的身份验证流程,直接访问本应受保护的API功能。一旦成功绕过认证,攻击者便能在底层操作系统上执行任意命令,获取设备的完全控制权。由于工业控制器通常运行在关键生产环境中,攻击者可能利用此漏洞进行横向移动,感染其他工控设备,或部署恶意软件实现持久化控制。漏洞的CVSS向量显示其通过网络(AV:N)即可发起攻击,无需认证(PR:N),这意味着任何能够访问设备网络的攻击者都可能利用此漏洞。