CVE-2025-34513CVE-2025-34513是存在于Ilevia EVE X1 Server智能家居/楼宇自动化服务器固件中的一个高危操作系统命令注入漏洞。该漏洞存在于固件版本≤4.7.18.0.eden的mbus_build_from_csv.php文件中,允许未经认证的远程攻击者通过精心构造的HTTP请求执行任意操作系统命令。CVSS 3.1基础评分高达9.8分,属于严重级别,攻击向量为网络(AV:N),无需任何权限(PR:N)和用户交互(UI:N),对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。该漏洞由VulnCheck的安全研究人员[email protected]发现并披露。值得注意的是,Ilevia官方已拒绝为此漏洞提供修复服务,并建议客户不要将设备的8080端口暴露在公网环境中,这使得该漏洞的威胁等级进一步提升。Zero Science Lab也独立记录了此漏洞(编号ZSL-2025-5962)。由于该漏洞利用门槛极低且影响严重,任何将Ilevia EVE X1 Server部署在公网或不受信任网络环境中的用户都面临极高的安全风险,攻击者可完全控制设备并将其作为内网渗透的跳板。
该漏洞的根本原因在于Ilevia EVE X1 Server固件中的mbus_build_from_csv.php脚本未对用户输入进行充分的过滤和验证,直接将CSV格式的参数数据传递给系统shell命令执行函数(如system()、exec()或passthru()),导致典型的OS命令注入漏洞。
利用原理:
1. 攻击者通过HTTP请求(通常为GET或POST)访问/mbus_build_from_csv.php端点;
2. 请求中包含恶意构造的CSV参数数据,其中嵌入shell元字符(如分号;、管道|、反引号`、$()等);
3. 由于缺乏输入验证,这些元字符被拼接到系统命令中并被执行;
4. 攻击者可借此执行任意操作系统命令,如注入'id'、'whoami'等探测命令,或直接写入webshell实现持久化控制。
利用条件:
- 目标设备的8080端口可达(这是Ilevia EVE X1 Server的Web管理界面默认端口);
- 无需任何认证凭据;
- 无需用户交互。
由于Ilevia拒绝修复,该漏洞将长期存在,用户只能通过网络层面的隔离措施来缓解风险。