CVE-2025-60738CVE-2025-60738 是存在于 Ilevia EVE X1 Server 设备固件中的一个严重安全漏洞。该漏洞影响固件版本 v4.7.18.0.eden 及之前版本,以及逻辑版本 v6.00 - 2025_07_21 及之前版本。漏洞的根本原因在于 ping.php 组件对 IP 参数缺乏安全过滤处理,攻击者可以通过构造恶意 IP 参数注入系统命令。由于该漏洞无需认证即可利用(PR:N),且攻击向量为网络层面(AV:N),任何能够访问设备 Web 管理界面的远程攻击者都可以利用此漏洞执行任意代码。成功利用此漏洞意味着攻击者可以完全控制目标设备,执行系统命令、上传恶意文件、建立持久化后门,甚至进一步横向移动至内网其他关键资产。该漏洞 CVSS 评分高达 9.8,属于最严重的危急级别漏洞,对使用该设备的组织构成极高的安全风险。
漏洞存在于 Ilevia EVE X1 Server 的 ping.php 脚本文件中。该脚本用于提供网络连通性测试的 Web 界面功能,允许用户输入 IP 地址并执行 ping 命令。问题在于脚本直接接收用户传入的 IP 参数,未对其进行任何输入验证或安全过滤。攻击者可以在 IP 参数中注入操作系统命令,例如使用分号(;)、管道符(|)或反引号(``)等特殊字符来截断原始 ping 命令并注入额外系统命令。由于 Web 服务通常以高权限运行,注入的命令将以 Web 服务进程的身份执行,从而实现远程代码执行。典型的利用方式是将 IP 参数设置为类似 `; whoami;` 或 `| cat /etc/passwd` 的形式,服务器将直接返回命令执行结果。由于无需任何认证且 HTTP 服务暴露于网络,攻击者可以通过简单的 HTTP POST/GET 请求即可完成利用,整个过程无声无息,设备日志可能不会记录详细的攻击痕迹。