CVE-2025-48428CVE-2025-48428是Gallagher Command Centre Server中的一个敏感信息明文存储漏洞,编号为CWE-312。该漏洞存在于Gallagher Morpho集成功能中,可能允许经过认证的用户访问Command Centre Server,并导出正在使用的特定签名密钥。由于这些敏感信息以明文形式存储,攻击者获取密钥后可以部署被篡改或假冒的设备到该站点,从而对物理安全系统造成严重威胁。此漏洞需要攻击者具有较高的权限(高权限认证用户)才能利用,且攻击复杂度较低,无需用户交互即可实施。CVSS评分6.7,属于中等严重程度,但对具有高权限的攻击者来说,利用该漏洞可能导致严重的机密性、完整性和可用性损失。
该漏洞源于Gallagher Command Centre Server的Morpho集成模块在处理签名密钥时未采用加密存储。具体技术细节包括:1) 签名密钥在存储过程中以明文形式保存在系统文件或数据库中;2) 攻击者需要具备对Command Centre Server的认证访问权限;3) 通过导出功能,攻击者可以获取正在使用的签名密钥;4) 获取密钥后,攻击者可伪造或篡改设备身份验证信息;5) 成功利用后,攻击者能够部署假冒或恶意设备到受保护站点,绕过物理安全控制。此漏洞影响多个版本的Command Centre Server,包括9.20、9.10、9.00及8.90和更早版本。攻击向量为本地访问(AV:L),需要高权限(PR:H),不影响用户交互(UI:N),对机密性、完整性和可用性均有高影响(C:H/I:H/A:H)。