CVE-2025-58591CVE-2025-58591是SICK AG(德国西克公司)工业自动化与传感器产品中发现的一个中危安全漏洞,CVSS 3.1评分为6.5。该漏洞由SICK产品安全事件响应团队(PSIRT)发现并报告,披露日期为2025年10月6日。SICK AG是全球领先的工业传感器、安全系统和自动化解决方案供应商,其产品广泛应用于制造业、物流、过程自动化等领域。该漏洞的核心问题在于,远程未经授权的攻击者可以通过暴力枚举(brute force)方式猜测应用服务器上的文件夹名称和文件名,从而读取到诸如私钥(private keys)、配置文件(configurations)等敏感信息。这种信息泄露漏洞虽然不会直接导致系统完整性破坏或服务中断,但攻击者获取的敏感数据(如私钥)可能被用于后续更高级的攻击活动,例如中间人攻击、身份伪造或横向移动。考虑到SICK产品多部署于工业控制环境(ICS/OT),此类敏感信息泄露对工业生产环境的安全构成潜在威胁。攻击者只需要低权限(PR:L)即可通过网络远程利用该漏洞,无需用户交互,具有较高的可利用性。该漏洞已被CISA纳入ICS安全推荐实践范畴,凸显了其对关键基础设施安全的关注。
CVE-2025-58591的漏洞原理主要涉及Web应用服务器对静态资源访问控制的不足。具体技术细节如下:
1. **漏洞根因**:受影响产品的Web服务器或应用接口未对目录列表(directory listing)进行适当限制,同时缺乏针对敏感文件的访问控制机制。服务器允许攻击者通过HTTP请求遍历或猜测常见的文件夹路径和文件名。
2. **利用方式**:攻击者利用自动化工具(如dirbuster、dirb、gobuster等目录扫描工具)对目标服务器发起大量HTTP请求,尝试访问常见路径(如/admin、/config、/.ssh、/keys等)和文件名(如id_rsa、config.xml、settings.json等)。当服务器返回200 OK状态码而非403 Forbidden或404 Not Found时,即表明该文件存在且可被读取。
3. **攻击条件**:根据CVSS向量(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N),攻击需要网络访问(AV:N)、低复杂度(AC:L)、低权限(PR:L)、无需用户交互(UI:N)。这意味着攻击者可能需要某种形式的初始访问(如已认证的低权限账户)或可访问内部网络。
4. **影响范围**:成功利用后,攻击者可读取私钥文件(用于解密通信或身份认证)、配置文件(包含数据库凭证、系统设置等)、日志文件等敏感信息。虽然该漏洞不直接影响系统完整性和可用性,但泄露的密钥和凭证可被用于后续攻击链构建。
5. **安全风险**:在工业控制环境中,泄露的私钥可能导致设备间通信被解密和篡改,配置文件泄露可能暴露系统架构信息,为后续针对性攻击提供情报支持。