CVE-2025-54545CVE-2025-54545是Arista网络设备中的一个高危本地权限提升漏洞。该漏洞存在于受影响平台的CLI(命令行界面)沙箱机制中,允许受限用户(restricted user)突破CLI沙箱限制,逃逸到系统shell并提升其 privileges。在CVSS 3.1评分中,该漏洞获得7.8分,属于高危级别。攻击向量为本地攻击(AV:L),需要低权限认证(PR:L),无需用户交互(UI:N),可造成机密性(C:H)、完整性(I:H)和可用性(A:H)方面的高影响。此漏洞由[email protected]发现并报告,披露日期为2025年10月29日。攻击者可利用此漏洞从普通受限用户权限提升至系统级root权限,从而完全控制受影响设备。
该漏洞属于CLI沙箱逃逸类本地权限提升漏洞。在Arista网络设备的CLI实现中,受限用户被限制在特定的命令执行环境中运行,以防止其访问系统底层功能和敏感资源。然而,由于CLI沙箱验证机制存在缺陷,攻击者可以通过构造特定的命令序列或利用CLI解析器的漏洞,绕过沙箱限制执行系统命令。具体利用方式可能包括:1) 利用CLI命令参数注入技术;2) 触发未授权的命令执行路径;3) 通过环境变量或配置文件操作实现沙箱逃逸。一旦成功逃逸,攻击者将获得系统shell访问权限,可执行任意系统命令,包括修改系统配置、安装后门或窃取敏感网络信息。由于是本地攻击,攻击者需要已拥有受影响设备的受限用户账户。