CVE-2025-58426CVE-2025-58426 是 desknet's NEO 群组协作软件中存在的一个安全漏洞。该漏洞源于产品中使用了硬编码的加密密钥(Hard-coded Cryptographic Key),影响版本范围从 V4.0R1.0 到 V9.0R2.0。desknet's NEO 是由 NEO Japan 开发的一款广泛应用于企业和政府机构的群组协作平台,包含日程管理、邮件、文件共享、工作流等多种功能模块,其中 AppSuite 是其应用程序扩展框架,允许第三方开发自定义应用集成到平台中。由于硬编码密钥的存在,攻击者可以在获知该密钥后,利用它来创建恶意的 AppSuite 应用程序。这些恶意应用程序可能被注入到 desknet's NEO 平台中,从而绕过平台的安全验证机制,执行未授权的操作或植入恶意代码。该漏洞由 JPCERT/CC 的 vultures 团队发现并报告,CVSS 评分为 4.3,属于中等严重级别。虽然该漏洞需要低权限认证(PR:L),但通过网络即可利用(AV:N),且无需用户交互(UI:N),对系统完整性构成低风险影响(I:L)。该漏洞已于 2025 年 10 月 16 日公开披露,desknet's 官方已发布相应的安全更新和补丁。
desknet's NEO 的 AppSuite 框架允许开发者创建自定义应用程序并部署到平台中。为了确保应用程序的完整性和来源可信性,AppSuite 在签名验证过程中使用了加密签名机制。然而,在 V4.0R1.0 到 V9.0R2.0 版本中,用于签名验证的加密密钥被硬编码在应用程序的二进制文件或配置文件中,未能根据部署环境进行动态生成或安全存储。攻击者通过反编译或逆向工程客户端/服务端程序,可以提取出该硬编码密钥。一旦获取密钥,攻击者即可使用该密钥对恶意 AppSuite 应用程序进行有效签名,使其通过 desknet's NEO 平台的完整性校验。随后,攻击者可以将恶意应用上传或分发给目标用户,当用户安装该恶意应用时,攻击者即可在受害者环境中执行任意操作。由于该漏洞利用需要低权限认证(PR:L),攻击者可能需要先获取一个普通用户账户,然后利用硬编码密钥签名的恶意应用来提升权限或进行进一步的攻击。漏洞利用主要影响系统的完整性(I:L),可能导致数据篡改或恶意代码执行,但对机密性(C:N)和可用性(A:N)影响较小。