CVE-2025-52264CVE-2025-52264是存在于StarCharge Artemis AC Charger 7-22 kW(固件版本v1.0.4)中的一个高危安全漏洞。该漏洞位于设备的download.cgi文件中,具体在cgiMain函数处存在栈溢出问题。攻击者可通过构造恶意请求触发该溢出,导致程序崩溃或可能实现远程代码执行。由于该设备通常部署在公共场所或企业停车场等场景,漏洞的成功利用可能影响大量电动汽车充电基础设施,造成服务中断或被攻击者利用进行进一步渗透。CVSS评分8.0,属于高危级别,攻击向量为邻接网络,攻击者需要低权限即可发起攻击,无需用户交互。
该漏洞为典型的栈溢出(Stack Buffer Overflow)漏洞,存在于Web服务器组件的CGI处理逻辑中。download.cgi的cgiMain函数在处理用户输入时,未对输入数据进行充分的长度验证和边界检查。当攻击者向该CGI程序发送超长的参数或构造特定格式的数据时,过长的数据会覆盖栈上的返回地址、保存的帧指针等关键控制流数据,导致函数返回时跳转到攻击者指定的位置。由于设备固件通常运行在资源受限的嵌入式环境中,缺乏现代操作系统的安全保护机制(如栈保护、地址空间布局随机化ASLR等),使得漏洞利用相对简单。攻击者可通过精心构造的ROP链(Return-Oriented Programming)绕过数据执行保护(DEP),最终在设备上执行任意代码。