CVE-2025-64056CVE-2025-64056是发生在Fanvil x210 V2 VoIP电话设备固件版本2.12.20中的一个高危安全漏洞。该漏洞属于文件上传漏洞类别,存在于设备的Web管理界面或固件更新功能中。攻击者可以利用此漏洞,在无需任何认证的情况下,通过本地网络向目标设备的文件系统上传任意文件。
Fanvil x210 V2是一款广泛应用于企业通信环境的IP电话设备,其Web管理界面提供了配置管理、固件升级等功能。由于设备在处理文件上传请求时缺乏充分的输入验证和权限检查,攻击者可以构造恶意请求绕过安全限制,将文件写入设备的关键目录中。
此漏洞的危险性在于其攻击门槛较低,无需认证即可利用,且攻击者位于同一本地网络即可发起攻击。一旦攻击成功,攻击者可以上传恶意脚本、配置文件甚至完整的恶意固件,从而实现持久化控制、执行任意命令、窃取敏感信息或对设备进行进一步的攻击利用。在企业网络环境中,如果该设备与其他关键系统存在信任关系,攻击者还可能利用被入侵的IP电话作为跳板,对内网其他设备发起横向攻击。
该漏洞的CVSS评分为4.3,属于中等严重程度,主要因为其攻击复杂度较低(AC:L),但机密性和完整性影响均为低级别(C:L/I:L)。然而在实际攻击场景中,攻击者通过文件上传漏洞往往可以进一步提升权限,因此该漏洞的实际危害可能被低估。建议受影响的用户尽快采取修复措施。
该文件上传漏洞存在于Fanvil x210 V2设备的固件处理逻辑中,具体位于Web服务组件处理用户上传文件的模块。漏洞的根本原因在于服务器端缺乏对上传文件类型、内容和目标路径的有效验证机制。
漏洞利用过程如下:攻击者首先构造一个HTTP POST请求,目标是设备上存在文件上传功能的端点(通常为固件升级接口或配置备份恢复接口)。请求中包含精心构造的文件数据,攻击者可以将文件名设置为路径遍历序列(如../),以突破默认的上传目录限制,将文件写入任意位置。
更关键的是,设备在接收上传请求时未检查用户是否已认证。攻击者可以直接发送请求而无需提供任何认证凭据(PR:N),这大大降低了攻击难度。攻击者可以上传包含恶意代码的文件,如PHP脚本、Shell脚本或编译后的可执行文件,然后通过其他接口触发执行。
在某些情况下,攻击者还可以利用固件更新功能上传修改过的固件文件。如果设备的签名验证机制存在缺陷或被绕过,攻击者可以植入后门固件,实现对设备的长期控制。由于设备在企业网络中通常具有较高的网络权限,攻击者还可以利用被入侵的设备作为内网渗透的跳板。
受影响版本为Fanvil x210 V2固件版本2.12.20。攻击向量为相邻网络(AV:A),意味着攻击者需要能够访问到目标设备所在的网络广播域。