CVE-2025-34328CVE-2025-34328是AudioCodes公司Fax Server和Auto-Attendant IVR设备中的一个严重安全漏洞,CVSS评分高达9.8。该漏洞存在于设备的Web管理组件F2MAdmin中,由于ajaxScript.php脚本的saveScript操作存在未授权访问缺陷,攻击者无需任何认证即可利用此漏洞。攻击者通过构造恶意请求,可以将任意文件内容写入服务器的Web可访问目录,并进一步执行这些文件以获得系统控制权。由于Web服务在Windows平台上以NT AUTHORITY\SYSTEM权限运行,攻击成功后将直接获得系统最高权限。此漏洞影响版本包括2.6.23及之前的所有版本,2025年11月19日由VulnCheck安全研究员披露。
该漏洞的根本原因在于AudioCodes Fax Server和IVR设备的Web管理接口缺乏适当的访问控制机制。具体来说,端点AudioCodes_files/utils/IVR/diagram/ajaxScript.php的saveScript功能允许未认证用户指定服务器端文件路径并写入任意内容。攻击者可以通过HTTP POST请求向该端点发送包含恶意脚本代码的数据,服务器会将其写入指定路径。由于写入路径位于Web可访问目录(如/images/或类似目录),攻击者随后可以通过HTTP请求直接访问并执行这些恶意脚本。在Windows部署环境中,Web服务进程以NT AUTHORITY\SYSTEM权限运行,这意味着成功利用此漏洞的攻击者将获得系统级完全控制权,包括执行任意命令、访问敏感数据、植入后门等操作。