CVE-2025-55108CVE-2025-55108是BMC Software Control-M/Agent中的一个严重安全漏洞,CVSS评分高达10.0(满分)。该漏洞允许未经认证的远程攻击者在未启用双向SSL/TLS认证的情况下(默认配置),实现远程代码执行、任意文件读取和写入等未授权操作。Control-M是企业级工作负载自动化解决方案,广泛应用于金融、制造、零售等行业的数据中心和云计算环境中。攻击者无需任何凭据即可利用此漏洞获取受影响系统的完全控制权,对企业IT基础设施造成严重威胁。由于漏洞影响范围广泛且利用难度低,建议所有使用受影响版本Control-M/Agent的用户立即采取修复措施。值得注意的是,供应商指出此漏洞仅在未遵循安全最佳实践的情况下才会发生,并强调Control-M SaaS版本不受此漏洞影响。
Control-M/Agent在默认配置下未启用双向SSL/TLS认证机制,导致Agent与Server之间的通信缺乏加密和身份验证保护。攻击者可以通过网络直接向Agent端口发送特制请求,利用Agent的命令处理功能执行任意系统命令。漏洞的核心问题在于Agent默认接受来自任何来源的连接请求,且未对请求来源进行有效的身份验证。攻击者可以利用Agent的文件传输功能实现任意文件读写操作,通过上传恶意脚本或修改系统配置文件实现持久化攻击。在成功建立连接后,攻击者可以绕过所有访问控制机制,直接在目标系统上执行任意代码,包括安装后门、窃取敏感数据或横向移动到其他系统。该漏洞的攻击向量为网络层面,攻击复杂度低,无需任何权限或用户交互即可完成攻击,完美符合CVSS 10.0评分的各项指标要求。