CVE-2025-58579CVE-2025-58579是SICK AG公司工业自动化产品中存在的未授权访问漏洞。该漏洞由SICK产品安全事件响应团队([email protected])发现并报告,于2025年10月6日公开披露。
该漏洞的核心问题在于目标系统的某个API端点缺少必要的身份认证机制。由于缺乏认证保护,任何未经授权的网络攻击者都可以直接向该端点发送请求,获取系统中存储的用户数据或敏感信息。这种未授权访问模式直接导致了用户枚举(User Enumeration)攻击的风险——攻击者可以通过反复查询该端点,逐步获取系统中存在的有效用户列表,为后续的暴力破解、钓鱼攻击或社会工程学攻击奠定基础。
根据CVSS 3.1评分标准,该漏洞评分为5.3分,属于中危级别。攻击者可以通过网络远程利用该漏洞,无需任何特权凭证,无需用户交互,且攻击复杂度较低。虽然该漏洞不会对系统完整性和可用性造成直接影响,但会导致用户敏感信息的泄露,违反信息保密性原则。在工业控制系统中,用户信息的泄露可能导致更大的安全风险,包括对关键基础设施的潜在威胁。
SICK AG作为工业传感器和自动化系统的主要供应商,其产品广泛应用于制造业、物流、过程自动化等领域。该漏洞可能影响使用SICK产品的工业控制系统(ICS)环境,CISA也将其纳入了ICS安全推荐实践的关注范围。
该漏洞的技术原理在于API端点缺少身份认证和访问控制机制。具体而言,受影响的SICK产品中某个数据查询端点未实施有效的身份验证措施(如基于令牌的认证、OAuth、JWT验证等),导致该端点对所有网络请求开放。
攻击者利用该漏洞的方式相对简单:
1. **发现目标端点**:攻击者首先通过网络侦察(如目录扫描、API文档泄露分析等)发现存在漏洞的未受保护端点。
2. **构造请求**:攻击者构造针对该端点的HTTP请求,请求中不包含任何认证凭证(如Cookie、Authorization头、API密钥等)。
3. **获取数据**:服务器接收请求后,由于缺少认证检查,直接返回包含用户信息的响应数据,包括但不限于用户名、用户ID、电子邮件地址、角色信息等。
4. **批量枚举**:攻击者可以通过修改请求参数(如用户名、ID范围等)批量查询,枚举系统中的所有有效用户账户。
该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N,表明攻击通过网络即可远程执行(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),无需用户交互(UI:N),对机密性影响为低(C:L),不影响完整性(I:N)和可用性(A:N)。