CVE-2025-58429CVE-2025-58429是AutomationDirect公司生产的Productivity Suite软件版本4.4.1.19中发现的一个高危安全漏洞。该漏洞为相对路径遍历(Relative Path Traversal)漏洞,CVSS评分达到7.5分,属于高危级别。攻击者无需任何认证凭证,即可通过远程网络访问的方式与ProductivityService PLC(可编程逻辑控制器)仿真器进行交互,进而实现对目标系统上任意文件的删除操作。此漏洞的存在可能对工业控制系统环境造成严重威胁,因为攻击者可以删除关键的系统文件、配置文件或PLC程序,导致生产流程中断或设备故障。由于该漏洞的利用无需用户交互且无需认证,因此具有极高的实际威胁性。Productivity Suite作为一款广泛应用于工业自动化领域的软件,其安全性直接关系到制造业、能源行业等关键基础设施的稳定运行。
该路径遍历漏洞源于Productivity Suite软件中ProductivityService PLC仿真器对用户输入的文件路径验证不充分。攻击者可以通过构造特殊的相对路径字符串(如../或包含点号的路径序列)来绕过安全检查,访问或操作目标系统上本应受保护的文件目录。具体来说,当软件处理文件路径时,未能正确规范化(canonicalize)或验证用户提供的路径参数,导致攻击者可以利用相对路径引用(../)向上遍历目录结构,最终访问到系统任意位置的敏感文件。在利用此漏洞时,攻击者可以发送特制的网络请求到ProductivityService服务端口,指定包含路径遍历序列的文件删除操作指令。由于服务以较高权限运行,攻击者能够删除包括系统配置文件、日志文件、应用程序数据乃至PLC程序文件在内的任意文件。删除关键文件可能导致PLC仿真器崩溃、系统服务中断,甚至可能引发连锁反应影响连接到该系统的物理设备。CVSS向量显示攻击复杂度为高(AC:H),意味着需要一定的技术能力来构造有效的攻击载荷,但整体利用难度仍在可接受范围内。