CVE-2025-55034CVE-2025-55034是General Industrial Controls公司生产的Lynx+ Gateway工业控制网关设备中存在的一个严重安全漏洞。该漏洞源于系统使用了弱密码策略,允许攻击者通过暴力破解手段获取未授权访问权限。Lynx+ Gateway作为工业控制系统中的关键通信设备,负责连接和管理各种工业设备与网络,其安全性至关重要。攻击者无需任何特殊权限即可发起暴力破解攻击,成功登录后可获取设备的完整控制权,进而可能影响整个工业控制网络的正常运行。此漏洞的CVSS评分高达8.2,属于高危级别,机密性影响为高,攻击复杂度低,无需认证和用户交互。鉴于工业控制系统的高安全要求,此类漏洞可能对关键基础设施造成严重威胁。
该漏洞存在于Lynx+ Gateway的身份验证机制中。系统未实施充分的密码复杂度要求和账户锁定策略,使得攻击者可以使用自动化工具进行大规模暴力破解尝试。攻击者通过发送大量登录请求,尝试不同的用户名和密码组合,由于密码策略较弱,可组合的可能性大大增加。CVSS向量显示攻击可通过网络远程发起(AV:N),攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N)。成功利用后,攻击者获得高机密性访问(C:H),可能读取敏感配置信息,虽然完整性影响为低(I:L),但已足以对系统安全造成重大威胁。攻击者利用获取的访问权限可以进一步探测内网、修改设备配置或横向移动到其他工业控制系统组件。