CVE-2025-57175Siklu EtherHaul 8010 设备特定固件版本中存在因硬编码凭据导致的安全漏洞。该设备固件内置了静态的 root 用户密码,未进行动态修改或加密处理。由于攻击向量为物理访问,攻击者若能物理接触设备并连接管理接口(如串口),即可利用此静态密码登录系统。这将导致攻击者获得 root 级别的完全控制权,严重影响设备的机密性、完整性和可用性。
该漏洞属于典型的硬编码凭据缺陷。在 Siklu EtherHaul 8010 的特定固件版本(siklu-uimage-nxp-enc-10_6_2-18707-ea552dc00b)中,root 账户的密码被硬编码写入固件文件系统。攻击者通过物理接触设备,例如接入调试串口(UART)或利用暴露的物理管理端口,结合逆向工程分析出的固件密码,即可绕过身份验证机制。一旦获取 root 权限,攻击者能够完全控制底层 Linux 操作系统。虽然 CVSS 评分为中危(6.4),主要受限于物理攻击向量(AV:P),但在设备物理安全防护不足的场景下,该漏洞可导致设备被完全接管。