CVE-2025-64055CVE-2025-64055是发生在Fanvil x210 V2 VoIP电话设备2.12.20版本中的严重安全漏洞。该漏洞允许本地网络上的未认证攻击者绕过正常的身份验证机制,直接访问设备的管理后台功能。攻击者可以利用此漏洞执行敏感操作,包括但不限于文件上传、固件更新、系统重启等高危操作。由于该设备通常部署在企业通信环境中,漏洞的成功利用可能导致攻击者完全控制设备,进而对整个企业语音通信网络造成严重影响。CVSS评分高达9.8,属于极其严重的危急漏洞,攻击复杂度低且无需任何用户交互,机密性、完整性和可用性均受到严重影响。
该漏洞属于典型的认证绕过(Authentication Bypass)类型。在Fanvil x210 V2的Web管理接口中,由于对认证检查逻辑存在缺陷,未授权的攻击者可以通过构造特殊的HTTP请求头来绕过身份验证。具体而言,攻击者可能利用设备对特定请求头字段(如X-Forwarded-For、Authorization等)的错误处理,使服务器错误地认为请求已通过认证。成功绕过认证后,攻击者可以访问通常需要管理员权限才能操作的API端点,包括firmware_upload、file_management、system_reboot等功能模块。由于设备缺乏足够的会话验证和权限检查,攻击者可以在无需获取任何有效凭证的情况下执行任意管理操作。