CVE-2025-60957CVE-2025-60957是EndRun Technologies Sonoma D12网络时间服务器(NTP/GPS)中存在的一个高危操作系统命令注入漏洞。该漏洞的CVSS 3.1评分高达9.9分,属于严重级别,已于2025年10月6日公开披露。Sonoma D12是一款高精度GPS网络时间服务器,广泛应用于电信、金融、电力、政府等关键基础设施领域,用于提供精确的时间同步服务。
该漏洞存在于固件版本F/W 6010-0071-000 Ver 4.00中,允许具备低权限认证的攻击者通过网络远程注入并执行任意操作系统命令。攻击者无需任何用户交互即可利用此漏洞,成功利用后可执行任意代码、导致拒绝服务(DoS)、获取更高权限以及窃取敏感信息。由于该设备的网络时间同步功能通常部署在企业核心网络中,一旦被攻破,可能导致整个网络的时间同步失效,进而引发日志审计失真、身份认证失败、安全协议(如Kerberos、TLS)异常等连锁安全问题,对业务连续性和数据安全构成严重威胁。
该漏洞的CVSS向量表明其具有网络攻击向量、低复杂度攻击条件、低权限要求、无需用户交互、范围变更以及高机密性、完整性和可用性影响等多重危险特征,是典型的关键基础设施高危漏洞。安全研究人员建议相关用户尽快联系厂商获取修复补丁,并采取临时缓解措施降低风险。
该漏洞属于典型的操作系统命令注入(OS Command Injection)漏洞,根源在于Sonoma D12网络时间服务器的Web管理界面或命令行接口未能对用户输入进行充分的过滤和验证。攻击者可以通过构造包含恶意操作系统命令字符(如分号`;`、管道符`|`、反引号`` ` ``、`$(...)`等)的输入,将这些恶意命令注入到服务器底层操作系统的shell中执行。
由于该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),且仅需低权限认证(PR:L),攻击者只需拥有设备的合法低权限账户(如普通用户或访客账户)即可远程发起攻击。漏洞影响范围发生变更(S:C),意味着成功利用该漏洞后,攻击者获取的权限可能超出Web应用程序本身的权限范围,直接影响到底层操作系统。
利用方式方面,攻击者首先通过网络访问Sonoma D12的管理接口,使用合法凭证登录后,向存在漏洞的输入字段(如主机名、NTP服务器地址、时区配置、诊断参数等)注入精心构造的操作系统命令。当服务器处理这些输入时,恶意命令将在底层Linux/嵌入式操作系统环境中以提升的权限执行。攻击者可借此植入后门、读取敏感配置文件(如认证凭据、加密密钥)、修改系统时间导致时间同步服务中断,或下载并执行远程恶意载荷,实现对设备的完全控制。由于NTP服务器通常处于网络核心位置,攻击者还可将其作为跳板进行横向移动,攻击内网其他关键系统。