CVE-2025-60023CVE-2025-60023是Automation Direct公司Productivity Suite软件中的一个严重安全漏洞。该软件版本4.4.1.19存在相对路径遍历(Relative Path Traversal)漏洞,允许未经认证的远程攻击者利用ProductivityService PLC(可编程逻辑控制器)模拟器功能,删除目标系统上的任意目录。Productivity Suite是一款用于工业自动化的软件平台,广泛应用于制造业和工业控制系统环境中。该漏洞的CVSS评分为4.0,属于中等严重程度,但由于其允许未认证访问且可导致文件系统任意操作,对工业控制系统环境构成实际威胁。攻击者无需任何权限或用户交互即可发起攻击,这大大增加了漏洞的利用风险。此漏洞由美国国土安全部工业控制系统网络应急响应小组(ICS-CERT)发现并报告。
该路径遍历漏洞源于ProductivityService中对用户输入的路径验证不充分。攻击者可以通过构造包含特殊字符(如../)的路径字符串来突破应用程序的目录限制,访问和操作目标系统上的任意目录。具体来说,攻击者能够利用ProductivityService PLC模拟器的网络接口,发送特制的请求来删除系统中的任意目录。这种攻击不需要任何身份验证,因为ProductivityService在默认配置下允许未认证的网络访问。攻击复杂度较高(AC:H),这意味着成功利用需要特定的环境条件或精确的请求构造。该漏洞影响Productivity Suite软件的ProductivityService组件,该组件负责PLC程序的模拟和调试功能。攻击者通过发送恶意构造的路径参数,利用相对路径遍历技术绕过安全限制,实现对目标文件系统任意位置的目录删除操作。