CVE-2025-59171CVE-2025-59171是Advantech EMT(研华工业管理工具)中的一个高危安全漏洞,CVSS评分7.5。由于应用程序对用户上传的配置文件缺乏充分的输入验证和清理,攻击者可以构造恶意的配置文件利用目录遍历技术,将文件写入服务器任意位置,最终实现以系统级权限执行任意代码。此漏洞无需任何认证即可被利用,攻击复杂度低,机密性影响高(可获取敏感数据),但完整性和可用性影响为无。该漏洞由美国国土安全部网络安全和基础设施安全局(CISA)旗下的工业控制系统网络应急响应团队(ICS-CERT)发现并报告。鉴于Advantech EMT在工业控制系统中的广泛应用,此漏洞可能对关键基础设施造成严重影响,建议相关单位立即采取修复措施。
该漏洞根源在于Advantech EMT应用对配置文件上传功能的输入验证不足。攻击者可以通过HTTP/HTTPS协议直接向目标服务器上传特制的配置文件。该配置文件包含路径遍历字符序列(如../),允许攻击者突破应用程序的目录限制,将恶意文件写入服务器的系统目录或其他敏感位置。由于应用以系统级(root/Administrator)权限运行,攻击者成功写入的恶意脚本或可执行文件将获得高级别系统权限。一旦恶意文件被写入可执行路径,攻击者可通过多种方式触发执行,包括但不限于:利用计划任务、修改启动脚本或通过应用本身的功能调用该文件。由于无需认证且攻击复杂度低,熟练的攻击者可在短时间内完成从上传到执行的完整攻击链。此漏洞影响配置的解析、验证和存储整个处理流程,暴露了应用在权限管理和输入安全方面的设计缺陷。