CVE-2025-55705CVE-2025-55705是发现于电动汽车充电基础设施中的高危安全漏洞,CVSS评分达到7.3。该漏洞源于系统会话管理机制的严重缺陷,允许攻击者使用相同的充电站ID同时建立多个并发连接。攻击者可以通过重用一个有效的充电站标识符,在系统中创建多个活跃会话,从而绕过正常的安全控制流程。这种设计缺陷使得未经授权的用户能够访问敏感充电数据、修改充电参数,甚至操纵整个充电会话的进程。由于该漏洞无需任何认证即可被利用,且可通过网络远程触发,因此对电动汽车充电网络的安全性构成重大威胁。建议受影响厂商尽快发布安全更新,用户应采取临时缓解措施防止潜在攻击。
该漏洞的根本原因在于充电站身份验证和会话管理模块缺乏有效的并发会话控制机制。系统仅通过静态的充电站ID进行身份标识,未实现会话令牌绑定或单会话强制策略。当攻击者获取到有效的充电站ID后,可以构造多个并发请求,每个请求都会创建独立的会话而不进行去重验证。这种设计允许攻击者绕过以下安全控制:1)会话隔离机制:同一ID的多个会话可同时存在,导致数据竞争条件;2)会话过期控制:缺乏主动的会话超时和失效机制;3)访问频率限制:无法检测和阻止异常的并发连接行为。攻击者可以利用此漏洞进行会话劫持、充电数据篡改、计费欺诈等恶意操作。漏洞存在于充电站与后端服务器通信的认证握手阶段,属于设计层面的安全缺陷。