IPBUF安全漏洞报告
English
CVE-2025-63212 CVSS 6.5 中危

CVE-2025-63212: GatesAir Flexiva-LX会话标识符泄露导致会话劫持

披露日期: 2025-11-19

漏洞信息

漏洞编号
CVE-2025-63212
漏洞类型
敏感信息泄露/会话劫持
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
GatesAir Flexiva-LX (LX100, LX300, LX600, LX1000)

相关标签

敏感信息泄露会话劫持Flexiva-LXGatesAir

漏洞概述

该漏洞源于Flexiva-LX设备的日志文件配置问题,session ID在未受保护的日志中暴露,允许未经身份验证的攻击者获取有效会话凭证并冒充合法用户。

技术细节

攻击者通过访问日志文件提取session ID,然后利用该ID发起会话劫持攻击,绕过正常的身份验证流程。

攻击链分析

STEP 1
步骤1
攻击者访问日志文件获取session ID
STEP 2
步骤2
使用获取的session ID进行会话劫持

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
GET /log/Flexiva%20LX.log HTTP/1.1 Host: target.com

影响范围

Flexiva-LX firmware 1.0.13
Flexiva-LX firmware 2.0

防御指南

临时缓解措施
临时措施包括禁用日志文件访问和监控异常会话活动

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表