CVE-2025-40744CVE-2025-40744是西门子Solid Edge SE2025软件中的一个高危安全漏洞。该漏洞存在于许可证服务终端的客户端证书验证机制中,受影响应用程序无法正确验证客户端证书。攻击者可以利用此漏洞,在无需任何身份认证的情况下,通过中间人攻击方式拦截或篡改客户端与服务端之间的通信。由于该漏洞具有网络可达性且无需用户交互,攻击者可以在远程发起攻击,成功利用后将导致机密信息泄露等严重后果。CVSS评分7.5,属于高危级别漏洞,建议相关用户尽快采取修复措施。
该漏洞的根本原因在于Solid Edge SE2025在连接许可证服务(License Service)端点时,对客户端证书的验证机制存在缺陷。应用程序未能正确执行证书链验证、证书有效性检查或主机名验证等关键安全检查。攻击者可以通过在客户端与服务端之间部署恶意代理服务器,拦截加密通信流量。由于证书验证被绕过,攻击者可以伪装成合法的许可证服务器,窃取传输中的敏感信息或注入恶意响应。攻击者利用此漏洞需要具备网络位置优势,能够拦截目标与许可证服务器之间的通信。该漏洞影响所有V225.0 Update 11之前的版本。