CVE-2025-52263CVE-2025-52263是Startcharge公司生产的Artemis AC Charger 7-22 kW型号电动汽车充电器Web配置模块中的一个严重安全漏洞。该漏洞存在于v1.0.4版本的固件中,允许已认证的网络相邻攻击者通过Web界面上传精心构造的恶意固件包。由于系统缺乏对上传固件的充分验证机制,攻击者可以利用此漏洞在充电器设备上执行任意代码,从而完全控制受影响设备。鉴于该设备属于关键基础设施中的电动汽车充电设施,此漏洞的潜在影响范围包括设备被恶意操控、充电数据被窃取、甚至可能被用于进一步渗透企业网络的跳板。攻击者需要具备网络相邻位置和低权限凭证即可实施攻击,这大大降低了攻击门槛,使得该漏洞具有较高的实际威胁性。CVSS 3.1评分8.0(高危)反映了该漏洞在机密性、完整性和可用性方面均造成严重影响。
该漏洞存在于Startcharge Artemis AC Charger的Web配置管理模块中。漏洞的核心问题在于固件更新功能缺乏充分的安全验证机制。攻击者首先需要获取设备的低权限认证凭证,可通过默认凭证或暴力破解等方式获得。获得凭证后,攻击者可通过Web界面的固件更新功能上传经过特殊构造的恶意固件包。该固件包中嵌入了恶意代码或后门程序。由于系统在接受固件前未对固件完整性、签名和内容进行严格校验,恶意固件会被成功写入设备。设备重启后,攻击者植入的代码将以高权限执行,从而实现远程代码执行(RCE)。攻击者随后可完全控制充电器设备,包括修改充电参数、窃取用户数据、建立持久化后门等操作。由于该设备通常部署在公共场所或企业停车场,攻击者可在物理网络相邻范围内发起攻击,无需互联网访问权限。