CVE-2025-64052CVE-2025-64052是发生在Fanvil x210 V2 IP电话固件版本2.12.20中的一个高危安全漏洞。该漏洞允许处于本地网络环境的未认证攻击者无需任何用户交互即可在受影响设备上执行任意系统命令。由于该漏洞存在于设备的网络服务组件中,攻击者可以通过构造特定的恶意请求来触发命令注入。Fanvil x210系列是广泛应用于企业通信环境的专业IP电话设备,此类设备的妥协可能导致敏感通话内容泄露、内部网络横向移动以及通信基础设施瘫痪等严重后果。CVSS评分5.1表明该漏洞在本地网络环境下具有中等程度的安全影响,机密性和完整性影响均为低,但可用性无影响。
该漏洞属于命令注入类漏洞,存在于Fanvil x210 V2设备的网络管理接口中。攻击者利用设备对用户输入验证不足的缺陷,通过在HTTP请求或其他网络协议请求中注入系统命令。攻击者首先需要接入与目标设备相同的本地网络,然后构造包含恶意命令的请求 payload 并发送至设备的特定端点。由于设备缺乏适当的输入过滤和权限控制,注入的命令将以设备root权限执行,实现对系统的完全控制。攻击成功后,攻击者可获取设备shell、植入后门或进一步探测内网环境。此类漏洞通常源于开发过程中使用了不安全的系统调用函数(如system()、exec()等)直接执行用户可控的数据。