CVE-2025-59886CVE-2025-59886是 Eaton xComfort ECI 设备 web 界面中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞源于Web应用程序对用户输入的验证不充分,攻击者可以通过网络访问该设备的Web接口,利用这一输入验证缺陷绕过安全限制,以特权用户身份在目标系统上执行任意命令。xComfort ECI是伊顿公司(Eaton)生产的智能家居/楼宇自动化控制设备,广泛应用于住宅和商业建筑的照明、暖通空调控制等场景。由于该漏洞允许未经授权的远程代码执行,攻击者一旦成功利用,可完全控制受影响设备,窃取敏感数据、植入恶意软件或将设备纳入僵尸网络。由于伊顿公司已决定停止对该产品的支持,不再提供安全更新,受影响用户将面临长期安全风险而无法获得官方修复。
该漏洞位于Eaton xComfort ECI设备的Web管理界面某个特定端点。由于该端点对用户提交的数据缺乏充分的输入验证和过滤,攻击者可以在HTTP请求中注入恶意命令或特殊字符序列。当服务器处理这些未经适当清理的输入时,注入的命令将在设备操作系统上以高权限执行。攻击者首先需要获得设备的网络访问权限(可通过局域网或互联网),然后构造特制的HTTP请求包发送到目标端点。成功利用后,攻击者可以绕过正常的身份验证机制,执行任意系统命令,包括读取配置文件获取凭据、修改设备参数、部署后门程序等。由于设备通常以root或高权限运行,攻击者获得的控制权限几乎是完整的。攻击的隐蔽性较高,因为请求看起来像正常的Web交互,但实际包含恶意载荷。