CVE-2025-59887CVE-2025-59887是Eaton伊顿公司UPS Companion软件安装程序中的一个高危安全漏洞,CVSS评分高达8.6。该漏洞存在于软件安装过程中对库文件的认证机制存在缺陷,攻击者可以通过替换或操纵软件包中的库文件来绕过安全验证。由于该漏洞需要攻击者具备对软件包的访问权限,且需要用户交互才能触发,因此主要威胁场景集中在供应链攻击或恶意软件分发渠道。成功利用此漏洞后,攻击者可以在受害系统上执行任意代码,从而完全控制目标主机。伊顿公司已于2025年12月26日披露此漏洞,并发布安全公告(ETN-VA-2025-1026),建议用户尽快升级到最新版本的Eaton UPS Companion (EUC)以消除安全风险。此漏洞影响使用该软件的企业关键基础设施和工业控制系统环境。
该漏洞的根本原因在于Eaton UPS Companion软件安装程序在加载库文件时缺乏有效的完整性和真实性验证机制。安装程序在安装过程中会读取和解压软件包中的动态链接库文件(DLL/SYS等),但未对库文件进行数字签名验证或哈希校验。攻击者可以通过以下方式利用此漏洞:1) 获取合法软件包;2) 解压并修改其中的库文件,注入恶意代码;3) 重新打包软件包;4) 通过社会工程学诱导用户安装修改后的软件包。安装程序在执行时会被用户交互操作触发(如点击安装向导),此时恶意库文件会被加载到系统进程中,从而执行任意代码。由于安装程序通常需要较高权限运行,恶意代码将继承相应权限级别,可能实现持久化控制、横向移动或数据窃取等高级攻击行为。CVSS向量显示该漏洞本地攻击路径(AV:L)、低复杂度(AC:L)、无需认证(PR:N)但需要用户交互(UI:R),影响范围涵盖机密性(C:H)、完整性(I:H)和可用性(A:H)三个安全维度。