CVE-2025-58456CVE-2025-58456是Automation Direct公司开发的Productivity Suite软件中的一个严重安全漏洞。该软件版本4.4.1.19存在相对路径遍历(Relative Path Traversal)漏洞,允许未经身份验证的远程攻击者利用ProductivityService PLC模拟器服务读取目标系统上的任意文件。此漏洞的CVSS评分为6.8,属于中等严重程度。攻击者可以通过构造特殊的文件路径请求,绕过正常的安全限制,访问系统敏感文件,包括配置文件、密码文件、源代码或其他机密数据。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此对暴露在网络中的PLC系统构成重大威胁。路径遍历攻击通常利用应用程序对用户输入验证不充分的缺陷,通过在文件路径中使用"../"等特殊字符序列来逃离预期的工作目录,访问上层目录中的文件。在工业控制系统中,此类漏洞可能导致生产机密泄露、知识产权被盗,甚至为进一步的横向移动攻击提供跳板。
该漏洞存在于Productivity Suite的ProductivityService组件中,该服务负责PLC模拟器功能。漏洞的根本原因在于应用程序对用户提供的文件路径参数缺乏充分的验证和清理。攻击者可以通过发送包含相对路径遍历序列(如"../"或"..\")的HTTP请求来利用此漏洞。具体来说,攻击者可能发送类似../../../etc/passwd的路径请求,尝试访问系统关键文件。在正常的文件访问控制机制下,应用程序应该验证请求的路径是否在允许的目录范围内,但当前的实现缺少这一关键的安全检查。由于该服务以较高权限运行(通常需要访问系统文件),攻击成功后将能够读取运行服务账户有权访问的任何文件。攻击者可能利用此漏洞获取配置文件中的数据库凭证、SSH密钥、应用程序配置文件或其他敏感信息,这些信息可用于进一步的攻击活动。值得注意的是,Productivity Suite作为工业自动化软件,通常部署在制造环境和关键基础设施中,其安全性至关重要。