CVE-2025-3465CVE-2025-3465是ABB公司CoreSense™系列产品中发现的一个高危路径遍历漏洞(Path Traversal),属于CWE-22类漏洞。该漏洞由ABB公司网络安全团队([email protected])发现并披露,披露日期为2025年10月20日。
CoreSense™ HM和CoreSense™ M10是ABB公司推出的工业监测与诊断模块,主要用于电机、轴承等旋转机械的状态监测,广泛应用于工业自动化、制造业、能源等行业。攻击者可以利用该漏洞通过本地访问方式,绕过路径限制机制,访问受限目录之外的文件系统内容。
根据CVSS 3.1评分标准,该漏洞评分为7.1分,属于高危级别。攻击向量为本地(AV:L),攻击复杂度低(AC:L),无需权限(PR:N),无需用户交互(UI:N),作用域发生变化(S:C),对机密性影响为高(C:H),对完整性和可用性无影响。
该漏洞的影响范围包括CoreSense™ HM 2.3.1及以下版本,以及CoreSense™ M10 1.4.1.12及以下版本。ABB已发布相应的安全公告,建议用户尽快升级到修复版本以消除风险。由于涉及工业控制系统(ICS)领域的安全问题,该漏洞可能对工业生产环境造成潜在的安全威胁。
路径遍历漏洞(Path Traversal),又称为目录遍历漏洞,其根本原因是应用程序未对用户输入的文件路径进行充分的验证和过滤。攻击者可以通过在路径中插入特殊字符序列(如"../"或"..\\"),使程序跳出预期的受限目录,访问系统上的任意文件。
在ABB CoreSense™ HM和CoreSense™ M10设备中,漏洞存在于处理文件路径的组件中。攻击者利用本地访问权限(无需认证),通过精心构造的包含路径遍历序列的请求,可以读取设备上受限目录之外的文件内容。由于CVSS向量中作用域标记为S:C(Changed),说明该漏洞的影响超出了易受攻击组件本身的安全范围。
利用方式上,攻击者可以通过本地接口(如调试端口、维护接口或物理访问)发送包含恶意路径的请求,绕过目录访问限制,从而读取设备上的敏感配置文件、日志文件或其他包含敏感信息的文件。虽然该漏洞不直接影响系统完整性和可用性,但机密性的泄露可能导致设备配置信息、认证凭据或其他敏感数据被攻击者获取,为后续攻击提供基础。
由于该漏洞需要本地访问权限(AV:L),远程攻击者需要先获得设备的某种形式的本地访问能力,这增加了利用的难度,但在工业控制环境中,物理访问或维护通道的存在使得该漏洞仍具有较高的实际威胁。