CVE-2025-58583CVE-2025-58583是SICK公司工业自动化产品中发现的一个中等严重性安全漏洞。该漏洞源于应用程序为缓存目的提供了一个受登录保护的H2数据库控制台接口。H2数据库是一个轻量级的Java SQL数据库,常用于开发和测试环境,其内置的Web控制台允许用户通过浏览器管理和查询数据库。然而,在受影响的产品中,该H2数据库控制台的用户名已被预填充,这意味着攻击者只需猜测或获取密码即可访问数据库。由于该接口暴露在网络上且无需用户交互即可利用,远程未授权攻击者可能通过暴力破解或其他方式获取数据库访问权限,从而读取缓存中的敏感信息。
该漏洞由SICK产品安全事件响应团队(PSIRT)发现并报告,披露日期为2025年10月6日。CVSS 3.1评分为5.3分,属于中等风险等级。虽然该漏洞仅导致机密性低影响(攻击者只能读取数据,无法修改或破坏),但考虑到SICK产品通常部署在工业控制环境中,缓存数据可能包含配置信息、设备参数或其他敏感的业务数据,信息泄露仍可能为后续攻击提供便利。
SICK是一家专注于工业传感器和安全解决方案的德国公司,其产品广泛应用于制造业、物流、过程自动化等领域。此类未授权访问漏洞在工业环境中尤其值得关注,因为攻击者可能利用泄露的信息进行更有针对性的攻击,如工业间谍活动或进一步的网络渗透。
H2数据库是Java应用程序常用的嵌入式数据库,其内置的Web控制台(默认监听端口8082)提供了基于浏览器的数据库管理界面。正常情况下,访问该控制台需要输入有效的用户名和密码进行身份验证。
在CVE-2025-58583所涉及的SICK产品中,应用程序配置了H2数据库用于缓存数据,并且将用户名进行了预填充(prefilled)。这一配置缺陷带来了以下安全风险:
1. **降低暴力破解难度**:由于用户名已知,攻击者只需专注于密码猜测,大大降低了未授权访问的技术门槛。
2. **网络可达性**:根据CVSS向量(AV:N),该H2数据库控制台可通过网络访问,无需本地访问权限。
3. **无需认证**:CVSS向量中的PR:N(无需权限)和UI:N(无需用户交互)表明攻击者可以直接尝试登录,无需任何先决条件。
攻击利用方式如下:
1. 攻击者通过网络扫描或信息收集发现目标SICK产品暴露的H2数据库控制台端口。
2. 访问该控制台的Web界面,发现用户名已被预填充。
3. 使用常见的默认密码、弱密码字典或暴力破解工具尝试登录。
4. 一旦成功登录,攻击者可以执行SQL查询,读取数据库中的所有缓存数据。
5. 获取的敏感信息可能用于后续攻击,如横向移动、社会工程学攻击或工业间谍活动。
值得注意的是,该漏洞的完整性影响(I:N)和可用性影响(A:N)均为无,表明攻击者无法通过此漏洞修改数据或中断服务,仅限于信息读取。