CVE-2025-58152CVE-2025-58152是Century Systems公司生产的FutureNet MA和IP-K系列设备中存在的一个信息泄露漏洞。该漏洞允许未经认证的攻击者通过构造特殊的HTTP请求,访问设备内部网页上暴露的固件版本信息和垃圾回收(GC)信息。攻击者无需任何用户交互或特殊权限,即可获取这些敏感的系统配置信息。固件版本信息的泄露可能帮助攻击者识别设备的具体型号和已知的漏洞版本,而GC信息的暴露则可能提供设备运行状态和内存使用情况等内部信息,这些都可作为进一步攻击的基础。漏洞的CVSS评分为5.3,属于中等严重程度,攻击复杂度低,无需认证即可实施。
该漏洞存在于FutureNet MA和IP-K系列设备的Web管理界面中。设备在处理HTTP请求时,未对特定端点进行充分的访问控制验证。当攻击者发送精心构造的HTTP请求到内部页面路径时,服务器会返回包含固件版本和垃圾回收信息的响应。这些信息通常被设计为仅供管理员在已认证状态下查看,但由于访问控制机制存在缺陷,攻击者可以直接绕过认证流程获取这些敏感数据。漏洞利用的关键在于识别正确的HTTP请求参数和路径格式。攻击者可以通过枚举常见的内部页面路径或使用模糊测试技术发现可访问的端点。一旦获取到固件版本信息,攻击者可以对照已知漏洞数据库确定设备是否存在其他可利用的安全缺陷,从而进行更深层次的入侵。