CVE-2025-64053CVE-2025-64053是发现于Fanvil x210 IP电话设备版本2.12.20中的一个高危缓冲区溢出漏洞。该漏洞存在于设备的Web配置界面中,具体位于/cgi-bin/webconfig?page=upload&action=submit端点。攻击者可以通过发送精心构造的POST请求来触发此漏洞,无需任何认证即可利用。由于设备通常部署在企业网络中,攻击者一旦成功利用此漏洞,不仅可以导致设备拒绝服务(DoS),还可能实现远程代码执行,从而获取设备的完全控制权。此漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需特殊权限或用户交互,这使得该漏洞具有极高的实际威胁性。Fanvil作为知名的IP电话设备制造商,其产品广泛应用于企业通信环境,因此该漏洞可能影响大量组织机构的安全。
该缓冲区溢出漏洞存在于Fanvil x210设备的Web配置模块中。当设备处理用户通过POST方法发送到/cgi-bin/webconfig?page=upload&action=submit端点的请求时,由于缺乏对输入数据长度的有效边界检查,攻击者可以注入超长的字符串数据。当Web服务器将用户输入复制到固定大小的缓冲区时,超出缓冲区容量的数据会覆盖相邻的内存区域,从而导致栈或堆缓冲区溢出。攻击者可以通过精心构造的payload覆盖返回地址、函数指针或关键数据结构,进而控制程序执行流程。在某些条件下,攻击者可以利用返回导向编程(ROP)技术链接设备上存在的可执行代码片段,最终实现任意代码执行。由于该端点无需任何认证即可访问,远程攻击者可以直接通过HTTP请求触发漏洞。成功利用后,攻击者可以在设备上获得root权限,执行任意系统命令或植入恶意软件。