CVE-2025-62004CVE-2025-62004是BullWall Server Intrusion Protection(SIP)产品中的一个高危安全漏洞,CVSS评分达到7.5。该漏洞源于SIP服务在系统启动过程中初始化时序晚于登录服务,导致存在一个安全时间窗口。本地认证攻击者可以利用这一时序缺陷,在系统启动完成后、SIP MFA服务完全运行之前的时间段内完成登录操作。更为严重的是,SIP服务不会对已建立的会话进行追溯性的多因素认证检查,也不会断开那些在SIP MFA保护范围之外建立的会话。这意味着攻击者一旦在这个时间窗口内成功登录,即可获得持续的系统访问权限,且该会话将永久绕过MFA保护机制。此漏洞影响BullWall SIP的多个版本,包括4.6.0.0、4.6.0.6、4.6.0.7和4.6.1.4。由于该漏洞需要本地认证访问权限才能利用,但其影响范围覆盖整个会话生命周期,因此被评定为高危漏洞。
该漏洞的核心问题在于BullWall SIP服务启动时序设计缺陷。在系统启动过程中,登录服务先于SIP MFA服务完成初始化,这创造了一个安全真空期。具体来说,当系统启动时,用户身份验证服务首先可用,而SIP的多因素认证保护机制尚未就绪。攻击者通过在SIP MFA服务完全启动前执行登录操作,可以建立不受MFA保护的会话。一旦会话建立,SIP服务的设计缺陷导致其不会对现有会话进行二次验证或强制重新认证,因为SIP服务仅在会话建立时检查MFA状态,而非持续监控。此外,该产品缺乏会话完整性验证机制,无法检测会话是否在受保护状态下建立。攻击者利用此漏洞需要具备本地网络访问权限和有效的低权限凭证,但由于绕过的是核心认证机制,攻击成功后可获得完整的系统访问能力,机密性、完整性和可用性均受到严重影响。