CVE-2025-63221Axel Technology puma 设备(固件版本 0.8.5 至 1.0.3)存在严重的访问控制缺陷漏洞。该漏洞源于 /cgi-bin/gstFcgi.fcgi 端点缺少身份认证机制,允许未认证的远程攻击者直接访问敏感功能。攻击者无需任何凭据即可列出设备上的用户账户、创建新的管理员账户、删除现有用户以及修改系统配置设置。此漏洞可导致攻击者完全控制受影响设备,造成设备完全沦陷。由于该漏洞无需认证即可利用,且CVSS评分高达9.1,属于严重安全风险,建议受影响用户立即采取修复措施。
该漏洞存在于 Axel Technology puma 设备的 CGI 接口实现中。具体来说,/cgi-bin/gstFcgi.fcgi 端点缺少必要的身份验证检查,允许任何未认证的用户直接访问后端功能。攻击者可以通过构造特定的 HTTP 请求来调用以下敏感操作:1) 用户列表查询 - 攻击者可以枚举设备上的所有用户账户信息;2) 用户创建 - 攻击者可以创建新的管理员级别账户,从而获得持久化的管理访问权限;3) 用户删除 - 攻击者可以删除现有用户账户,干扰设备正常运营;4) 系统设置修改 - 攻击者可以更改设备配置,可能导致服务中断或进一步的安全问题。由于该接口直接与底层系统交互,攻击成功将导致设备完全沦陷,攻击者可进一步利用该设备作为网络入口点进行横向移动。