CVE-2025-59888CVE-2025-59888是Eaton伊顿公司UPS Companion软件安装程序中的一个安全漏洞。该漏洞源于安装程序在处理搜索路径时未正确进行引号转义,导致存在路径注入风险。攻击者若已具备目标系统的文件系统访问权限,可利用此漏洞在安装过程中注入恶意代码,从而实现任意代码执行。CVSS评分6.7,属于中等严重程度。漏洞影响伊顿不间断电源(UPS)管理软件的安装流程,攻击复杂度较高,需要高权限但无需用户交互。伊顿公司已于最新版本中修复此问题,建议用户尽快升级到EUC最新版本以消除安全风险。
该漏洞的根本原因在于Eaton UPS Companion软件安装程序在处理搜索路径(search paths)时存在不当的引号处理(improper quotation)问题。在Windows安装程序中,路径字符串通常需要正确引用以处理包含空格或特殊字符的目录名。如果安装程序在构建或解析路径时未对用户可控制的路径输入进行充分的引号转义,攻击者可以构造特殊的路径字符串来注入额外的命令参数或改变命令执行逻辑。由于漏洞需要攻击者具备文件系统的写入权限,攻击场景通常局限于已获得系统部分访问权限的攻击者。攻击者可在安装前将恶意文件或目录放置在特定位置,利用安装程序的路径解析缺陷在安装过程中以提升的权限执行任意代码。此类漏洞常被用于权限提升或持久化攻击。