CVE-2025-48430CVE-2025-48430是Gallagher Command Centre Server中的一个未捕获异常漏洞,CVSS评分5.5,属于中等严重程度。该漏洞允许经过授权且拥有特权操作员身份的用户触发服务器崩溃。由于异常未被正确捕获处理,当攻击者发送特定构造的请求或执行特定操作序列时,会导致Command Centre Server服务中断。此漏洞影响多个版本的Command Centre Server,包括9.30、9.20、9.10、9.00以及8.90及更早版本。攻击者利用此漏洞可造成服务拒绝(DoS),影响系统的可用性。虽然攻击需要低权限认证,但由于是本地攻击向量,攻击者需要能够访问系统或具有网络访问权限。该漏洞由[email protected]披露,官方已在各版本中发布了安全更新修复此问题。
该漏洞根本原因在于Command Centre Server的代码中缺少适当的异常处理机制。当授权的特权操作员执行特定操作时,服务器端代码抛出异常但未被捕获,导致整个服务器进程崩溃。在CWE-248分类中,这属于'未捕获异常'问题。攻击者需要具备以下条件:1)拥有有效的Command Centre Server账户;2)具有特权操作员权限;3)能够向服务器发送特定构造的请求或执行特定操作序列。攻击成功后,服务器进程会异常终止,所有依赖于该服务的门禁控制、监控和安全管理功能将中断。由于服务器崩溃后需要人工干预重启,在修复前系统将处于不可用状态。该漏洞的技术实现细节可能涉及特定API端点或功能模块的异常处理缺陷,攻击者通过发送畸形数据或触发边界条件来激活未处理异常。