CVE-2025-64123CVE-2025-64123是Nuvation Energy Multi-Stack Controller (MSC)中的一个高危安全漏洞,CVSS评分高达9.8,属于严重级别。该漏洞被分类为「意外代理或中间人」(Unintended Proxy or Intermediary)类型,允许攻击者通过网络边界桥接的方式突破网络隔离限制。MSC是Nuvation Energy公司生产的工业控制系统关键设备,主要用于能源存储和管理应用。此漏洞影响范围涵盖MSC产品线的release 2.5.1及之前所有版本。由于该漏洞无需认证即可利用,且攻击复杂度低,攻击者可以在无需任何用户交互的情况下发起攻击,对系统的机密性、完整性和可用性均造成严重影响。此漏洞由Dragos公司的OT-CERT团队发现并披露,鉴于工业控制系统在关键基础设施中的重要地位,此漏洞的潜在危害不容忽视。建议受影响用户立即采取防御措施,升级至安全版本或实施临时缓解方案。
Nuvation Energy Multi-Stack Controller (MSC)设备在设计上存在网络边界管理缺陷,导致其意外充当了网络之间的代理或中转节点。这种配置错误使得攻击者可以绕过预期的网络隔离措施,实现跨网段访问。在工业控制系统环境中,不同网络区域(如IT网络与OT网络)之间通常存在严格的隔离策略,而MSC设备的这一漏洞破坏了这种隔离机制。攻击者可以利用该漏洞将流量从外部网络转发到内部OT网络,从而实现对关键基础设施的未授权访问。由于MSC设备通常部署在能源存储系统的核心位置,这种网络边界桥接可能导致以下风险:1) 攻击者可以探测OT网络拓扑结构;2) 可以对OT设备发起进一步攻击;3) 可能造成敏感工业数据的泄露;4) 可能影响能源系统的正常运营。漏洞的利用不需要任何认证凭证,且可以通过网络远程触发,这大大增加了漏洞的利用可能性。