CVE-2025-54549CVE-2025-54549是Arista Networks产品中的一个中等严重性安全漏洞,CVSS评分5.9。该漏洞允许攻击者通过在升级ISO镜像中植入特制文件来绕过加密验证机制。漏洞存在于Arista设备的固件升级流程中,由于对升级镜像的加密签名验证存在缺陷,攻击者可以在ISO文件中插入恶意文件而不被检测到。此漏洞的完整性影响评级为高,意味着攻击者可以修改系统固件或配置文件,对设备安全性造成严重影响。攻击需要本地访问权限和低权限用户身份,但需要用户交互来触发升级过程。漏洞由Arista PSIRT团队发现并于2025年10月29日披露。
该漏洞属于加密验证绕过类型(CWE-347 - Improper Verification of Cryptographic Signature)。在Arista设备的升级流程中,系统会对ISO镜像进行加密签名验证以确保固件完整性和来源真实性。然而,攻击者可以通过在ISO镜像中植入特制文件来绕过这一验证机制。漏洞原理涉及对ISO镜像内容验证的不完整性检查,允许攻击者在保持原有签名有效性的同时注入恶意文件。攻击者需要具备以下条件:1)本地访问权限(AV:L);2)低权限用户账户(PR:L);3)能够修改或创建升级ISO镜像文件。攻击成功后,攻击者可以修改设备固件、植入后门或更改系统配置,对网络基础设施造成严重威胁。由于用户交互要求(UI:R),攻击可能通过社会工程学手段诱导管理员执行恶意升级操作。