CVE-2025-59780CVE-2025-59780是General Industrial Controls公司生产的Lynx+ Gateway工业网关设备中存在的一个严重安全漏洞。该漏洞位于设备的嵌入式Web服务器中,由于缺少关键的身份验证机制,远程攻击者可以在无需任何认证凭据的情况下,通过发送未经授权的HTTP GET请求来访问敏感设备信息。Lynx+ Gateway作为工业控制系统(ICS)中的关键通信设备,通常用于连接和管理各种工业设备,其安全性至关重要。攻击者利用此漏洞可以获取设备的配置信息、网络拓扑、设备状态等敏感数据,这些信息可能被用于进一步的网络侦察和更复杂的攻击。该漏洞的CVSS评分为7.5,属于高危级别,CVSS向量显示攻击复杂度低且无需特殊权限或用户交互,机密性影响为高,但完整性和可用性不受影响。建议设备管理员立即采取防护措施,限制Web服务器的访问,并关注厂商发布的安全更新。
该漏洞的根本原因在于Lynx+ Gateway的嵌入式Web服务器在设计实现时未能对敏感API端点实施适当的身份验证机制。在正常的Web应用安全设计中,访问设备配置信息、状态数据等敏感资源时应当要求用户进行身份验证,并基于会话令牌或API密钥进行授权检查。然而,该设备的部分Web接口允许未经认证的HTTP GET请求直接访问,从而绕过了安全验证流程。攻击者可以通过构造特定的HTTP GET请求到设备的Web管理界面,无需提供任何用户名或密码,即可获取设备的序列号、固件版本、网络配置、已连接设备列表等敏感信息。这种认证缺失漏洞使得攻击者可以在内网或外网环境下(如果设备暴露在互联网上)直接利用,且由于攻击利用的是标准的HTTP协议,检测和阻止相对困难。漏洞的利用不依赖于任何已知的会话或认证cookie,进一步降低了攻击门槛。