CVE-2025-54322CVE-2025-54322是Xspeeder SXZOS产品中的一个严重安全漏洞,CVSS评分达到满分10.0,属于紧急且高危的安全缺陷。该漏洞于2025年12月27日被披露,允许攻击者无需任何认证即可在目标系统上以root权限执行任意代码。据估计,全球约70,000台暴露在互联网上的Xspeeder设备可能受到影响。漏洞存在于vLogin.py组件中,攻击者可以通过构造特定的HTTP请求,在chkid参数中注入base64编码的Python恶意代码,配合title和oIP参数完成攻击链的构建。由于该漏洞无需认证即可利用,且影响范围广泛,对互联网安全构成了严重威胁。建议受影响的用户立即采取防护措施,包括升级到最新版本或实施临时缓解方案。
该漏洞的根本原因在于vLogin.py脚本对用户输入的chkid参数缺乏有效的安全验证和过滤。攻击者可以通过HTTP POST请求向vLogin.py端点发送精心构造的数据包,其中chkid参数包含base64编码的Python代码。当服务器端应用程序解码并执行这段代码时,攻击者即可获得远程代码执行能力。攻击过程中,title和oIP参数被用于辅助攻击,可能涉及社会工程学或日志混淆。攻击者利用此漏洞可以完全控制目标设备,执行任意系统命令、安装后门、窃取敏感数据或将其纳入僵尸网络。由于Xspeeder SXZOS通常部署在企业网络边界,攻击成功将导致整个内网面临横向移动风险。漏洞的利用不需要任何身份验证信息,任何能够访问设备web界面的攻击者都可以实施攻击。