CVE-2025-64121CVE-2025-64121是Nuvation Energy Multi-Stack Controller (MSC)中发现的一个严重身份验证绕过漏洞,CVSS评分高达9.8分,属于紧急严重级别。该漏洞允许未经认证的攻击者通过使用备用路径或通道绕过正常的身份验证机制,从而获得对MSC系统的未授权访问权限。Nuvation Energy Multi-Stack Controller是工业控制系统中的关键组件,主要用于能源管理和电网控制应用。攻击者利用此漏洞可以绕过安全认证流程,直接访问受保护的管理界面和功能模块,可能导致系统配置被篡改、控制逻辑被恶意修改,甚至可能引发物理设备操作异常。由于该漏洞影响版本从2.3.8到2.5.1,且攻击利用无需任何用户交互或特殊权限,对暴露在网络中的MSC设备构成严重威胁。能源行业作为关键信息基础设施的重要组成部分,此类漏洞可能被高级持续性威胁(APT)组织利用,对电网稳定运行和能源供应安全造成严重影响。
Nuvation Energy Multi-Stack Controller (MSC) 2.3.8至2.5.1版本中存在身份验证绕过漏洞,漏洞类型为CWE-288(使用备用路径或通道的身份验证绕过)。该漏洞源于MSC在处理某些特定请求路径时,未正确实施身份验证检查。攻击者可以通过构造特殊的HTTP请求,利用系统中存在的备用认证路径绕过正常的登录流程。具体而言,攻击者可能利用以下方式之一进行攻击:1) 利用系统中未正确保护的API端点,这些端点本应需要身份验证但实际未验证;2) 通过路径遍历或请求走私技术访问受保护资源;3) 利用会话管理缺陷,通过操纵会话令牌或Cookie绕过认证检查。由于MSC是工业控制系统组件,攻击成功后可能获取设备配置权限、控制参数修改权限,甚至可能影响与之连接的物理设备运行状态。漏洞利用无需目标系统任何先决条件,属于无前置条件(PR:N/UI:N)的攻击向量,攻击复杂度低(AC:L),对机密性、完整性和可用性均造成高影响(CH:IH/AH)。