CVE-2025-46582CVE-2025-46582是中兴通讯(ZTE)ZXMP M721产品中发现的一个高危安全漏洞,CVSS评分达到7.7分。该漏洞属于敏感信息泄露类别,具体表现为设备通信私钥的未授权访问。攻击者可以利用该漏洞,在获取低权限用户账号后,绕过系统的授权检查机制,直接访问设备的通信私钥。通信私钥是设备间安全通信的核心加密凭证,一旦泄露将严重威胁设备的通信安全性。攻击者获取私钥后,可能用于中间人攻击、通信解密或其他恶意活动,对运营商的网络基础设施安全构成重大风险。该漏洞无需用户交互即可利用,攻击复杂度低,具有较高的实际威胁性。
该漏洞存在于ZTE ZXMP M721产品的Web管理界面中。ZXMP M721是中兴通讯推出的光传输设备,其Web UI存在授权绕过缺陷。具体而言,系统对特定API端点的访问控制验证不充分,低权限用户(如普通管理员)可以通过构造特定的HTTP请求,绕过权限检查直接访问本应仅限高级权限用户或系统维护人员访问的私钥存储接口。攻击者通常需要首先获取一个低权限账号(PR:L),然后构造恶意请求访问私钥存储路径。由于系统未对请求进行充分的会话验证和权限校验,攻击者可以在不提升权限的情况下获取RSA/ECC等加密算法的私钥文件。获取私钥后,攻击者可解密设备间的加密通信流量,甚至伪造设备身份进行进一步攻击。