CVE-2025-64122CVE-2025-64122是Nuvation Energy Multi-Stack Controller(多栈控制器)中存在的凭证保护不足漏洞。该漏洞允许攻击者通过密钥窃取方式实施签名欺骗攻击。Multi-Stack Controller (MSC)是一款用于能源管理和工业控制系统的重要设备,在2.5.1及之前版本中均受影响。由于该漏洞属于本地攻击向量,攻击者需要具备目标系统的本地访问权限。漏洞的完整性影响评级为高,表明攻击成功后可能对系统数据和配置造成严重破坏。根据CVSS 3.1评分标准,该漏洞综合评分为5.5,属于中等严重程度。能源行业作为关键基础设施领域,此类控制器设备的安全性至关重要,一旦被攻击者利用可能导致能源系统运行异常或数据篡改。
该漏洞的根本原因在于Nuvation Energy Multi-Stack Controller对凭证和密钥的保护机制不足。攻击者通过本地访问获取存储在设备上的密钥材料后,可以利用这些密钥伪造合法的数字签名。由于系统缺乏足够的密钥保护措施(如硬件安全模块、密钥加密存储或访问控制机制),攻击者能够在本地环境中提取密钥并用于签名欺骗攻击。该漏洞的本地攻击向量(AV:L)意味着攻击者需要物理访问设备或通过已建立的本地会话进行操作。低权限要求(PR:L)表明即使是不具备管理员权限的普通用户也可能利用此漏洞。成功利用后,攻击者可以伪造由MSC设备签名的数据或指令,对系统的完整性和可靠性造成严重影响,这在工业控制系统中可能导致错误的控制指令被执行。