CVE-2025-62002CVE-2025-62002是BullWall Ransomware Containment软件中的一个安全检测阈值绕过漏洞。该漏洞允许经过身份验证的低权限攻击者通过加密单个大型文件来规避勒索软件检测机制。BullWall Ransomware Containment的安全防护策略基于检测修改的文件数量来触发告警,当检测阈值配置为需要多个文件更改时,攻击者可以选择仅加密一个文件(可能是非常大的文件),从而绕过基于文件数量的检测阈值。该漏洞存在于多个版本中,包括4.6.0.0、4.6.0.6、4.6.0.7和4.6.1.4,CVSS评分4.3,属于中等严重程度。由于该漏洞需要认证后才能利用,因此降低了被利用的风险,但仍然对已部署该产品的企业构成潜在威胁。
BullWall Ransomware Containment的勒索软件检测机制依赖于统计被修改的文件数量来识别潜在的勒索软件攻击行为。当用户在配置中设置了触发检测所需的最少文件修改数量阈值时,系统会根据该阈值进行判断。然而,这种基于文件数量的检测方式存在逻辑缺陷:攻击者可以通过仅加密单个大型文件来绕过检测,因为该操作不会达到预设的文件数量阈值。攻击者首先需要获取系统的低权限认证凭据,然后识别当前配置的检测阈值,最后对目标文件(通常是大型文件,如数据库文件、虚拟机镜像或备份文件)执行加密操作。由于只涉及一个文件的修改,检测系统不会触发告警,从而实现对关键数据的加密勒索。攻击者可能选择大型文件是因为这样可以最大化勒索效果,同时保持低于文件数量阈值以规避检测。