CVE-2025-59463CVE-2025-59463是SICK公司产品中发现的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞由于chunk-size不匹配问题,可能导致文件传输被阻塞,并阻止后续的文件传输操作。攻击者无需认证即可利用此漏洞,攻击向量为邻接网络(AV:A),意味着攻击者需要在本地网络或相邻网络位置。漏洞主要影响系统的可用性,导致文件传输服务中断。由于是ICS工控系统相关产品,此漏洞可能对工业生产环境造成影响,导致数据传输中断,影响生产流程的连续性。漏洞由[email protected]发现并报告,SICK公司已发布安全通告(sca-2025-0013)。
该漏洞的根本原因在于SICK产品中处理文件传输时对chunk大小的处理存在缺陷。当攻击者精心构造特定的网络请求或文件传输参数时,会导致服务器端与客户端之间的chunk-size计算出现不匹配。这种不匹配会导致文件传输进程进入异常状态,已传输的文件数据无法正确解析或保存,同时会锁定传输通道,阻止后续的文件传输请求。由于该漏洞位于传输层协议处理逻辑中,攻击者可以通过发送特制的网络包触发此条件。无需任何认证凭证即可触发此漏洞,降低了攻击门槛。在ICS工控环境中,文件传输功能常用于固件更新、配置备份、日志收集等关键操作,此类中断可能影响系统的维护和监控能力。