CVE-2025-59776CVE-2025-59776是Automation Direct公司开发的Productivity Suite软件中的一个相对路径遍历漏洞。该软件版本4.4.1.19存在安全缺陷,攻击者可以利用该漏洞在未经认证的情况下,通过构造特殊的文件路径请求,与ProductivityService PLC(可编程逻辑控制器)模拟器进行非法交互。成功利用此漏洞的攻击者能够在目标系统的任意位置创建目录结构,这可能导致文件系统被恶意文件污染、权限提升,甚至为后续更复杂的攻击(如远程代码执行)奠定基础。由于该漏洞影响工业控制系统软件,在制造业、能源等关键基础设施领域可能造成严重后果。CVSS 3.1评分4.0,属于中等严重程度,但考虑到攻击复杂度较低且无需认证,其实际威胁不可忽视。
该路径遍历漏洞存在于ProductivitySuite的ProductivityService组件中。漏洞根源在于应用程序对用户提供的文件路径输入缺乏充分的验证和清理,允许攻击者使用"../"等相对路径导航字符突破预期的目录边界。攻击者可以通过向PLC模拟器服务发送特制的HTTP请求或API调用,在路径参数中注入../序列,从而访问或创建目标系统任意位置的目录。例如,攻击者可能发送类似../../../etc/critical_directory的路径请求,成功后在系统关键位置创建目录。由于该服务以较高权限运行,攻击者能够突破应用程序的沙箱限制,对文件系统进行未授权操作。在工业环境中,攻击者可能利用此漏洞破坏PLC项目文件的完整性,影响生产流程的正常运行。