CVE-2025-35058CVE-2025-35058是Newforma Info Exchange(NIX)产品中的一个中危安全漏洞,CVSS评分为5.9。该漏洞存在于NIX的'/UserWeb/Common/MarkupServices.ashx'端点中,允许远程未经认证的攻击者诱使NIX服务器向攻击者控制的系统发起SMB(Server Message Block)连接请求。在连接建立过程中,NIX会以明文形式将客户配置的NIX服务账户的NTLMv2哈希发送给攻击者控制的服务器,攻击者可以捕获并离线破解该哈希,从而获取服务账户的有效凭据。
该漏洞的危害主要体现在凭据泄露层面。一旦攻击者成功获取NIX服务账户的NTLMv2哈希并完成破解,便可以使用该账户凭据登录NIX系统,进而访问系统中存储的项目信息、文档、图纸等敏感数据。由于该服务账户通常具有较高的权限级别,凭据泄露可能导致大规模数据泄露。此外,攻击者还可以利用获取的凭据进行横向移动,攻击内网中的其他系统,扩大攻击影响范围。
该漏洞的CVSS向量显示其攻击复杂度较高(AC:H),这主要是因为攻击者需要搭建恶意的SMB服务器并具备一定的网络条件来接收哈希。但整体而言,由于无需认证(PR:N)、无需用户交互(UI:N)即可触发,且机密性影响为高(C:H),该漏洞仍然构成了严重的安全威胁。该漏洞由CISA及相关安全研究人员发现并披露,披露日期为2025年10月9日。
该漏洞的核心原理是利用Windows系统的NTLM认证机制中的强制认证漏洞(Coercion-based attack)。NTLMv2是Windows网络认证协议的一种形式,当客户端尝试通过SMB协议连接到服务器时,会自动使用当前用户的凭据进行NTLMv2认证。
在正常情况下,SMB连接应该由客户端主动发起到合法的服务器。但在CVE-2025-35058漏洞中,NIX的'MarkupServices.ashx'端点存在服务端请求伪造(SSRF)或类似的连接控制缺陷,攻击者可以通过精心构造的HTTP请求,使NIX服务器使用其服务账户凭据主动连接到攻击者控制的SMB服务器。
具体利用方式如下:
1. 攻击者首先搭建一个恶意的SMB监听服务器(如使用Responder、Impacket的ntlmrelayx等工具)。
2. 攻击者向NIX的'/UserWeb/Common/MarkupServices.ashx'端点发送特制的HTTP请求,该请求中包含指向攻击者SMB服务器路径的引用(例如UNC路径\\attacker.com\share)。
3. NIX服务器在处理该请求时,会尝试加载或访问该远程资源,从而触发SMB连接。
4. 在SMB握手过程中,NIX服务账户会以NTLMv2哈希的形式发送认证质询响应。
5. 攻击者的恶意SMB服务器捕获该NTLMv2哈希。
6. 攻击者使用哈希破解工具(如Hashcat)离线破解哈希,获取明文密码。
该漏洞的利用不需要任何认证凭据(PR:N),也不需要受害者进行任何交互操作(UI:N),因此具有较高的可利用性。攻击复杂度被评定为高(AC:H),是因为攻击者需要具备搭建恶意SMB服务器的能力,并确保网络可达性。