CVE-2025-64120CVE-2025-64120是Nuvation Energy Multi-Stack Controller (MSC)中存在的一个严重的操作系统命令注入漏洞。该漏洞CVSS评分为8.8,属于高危级别。攻击者可以通过构造特殊的输入,利用该漏洞在受影响系统上执行任意操作系统命令,从而完全控制设备。漏洞存在于MSC的2.3.8至2.5.1版本之间,攻击者需要具有低权限即可发起攻击,无需用户交互。该漏洞主要影响能源行业的工业控制系统,可能导致电网基础设施面临严重安全风险。攻击成功后,攻击者可以读取敏感数据、修改系统配置、植入后门或造成系统拒绝服务,对关键基础设施的可用性和完整性造成严重影响。
该漏洞是典型的操作系统命令注入(OS Command Injection)漏洞,源于应用程序对用户输入的特殊元素未进行适当过滤或转义。在Nuvation Energy MSC中,攻击者可以通过HTTP请求或其他输入接口注入恶意操作系统命令。由于应用程序在处理输入时直接将其传递给系统shell执行,而没有对分号、管道、&&、||等命令分隔符进行过滤,攻击者可以在合法命令后追加任意系统命令。例如,攻击者可以注入类似'; whoami;'、'| cat /etc/passwd'或'&& rm -rf /'等恶意payload。成功利用此漏洞需要攻击者具备低权限账户,但一旦执行,攻击者可以获取与应用程序相同权限级别的系统访问权限。在工业控制环境中,这意味着攻击者可以操控能源管理系统,可能导致电网不稳定或服务中断。