CVE-2025-64124CVE-2025-64124是Nuvation Energy Multi-Stack Controller(MSC)中存在的一个严重的操作系统命令注入漏洞。该漏洞由于对特殊元素的不当中和处理,导致攻击者可以在受影响系统上执行任意操作系统命令。Multi-Stack Controller是Nuvation Energy公司生产的工业控制设备,主要用于能源存储和管理系统中的电池管理、功率转换和系统监控。该漏洞的CVSS评分为8.8,属于高危级别,攻击复杂度低,无需高权限即可利用,且无需用户交互。攻击者可通过网络远程利用此漏洞,在目标系统上执行任意命令,从而可能导致系统完全沦陷、数据泄露或对关键基础设施造成破坏。此漏洞影响了2.5.1之前的所有MSC版本,Nuvation Energy已于后续版本中修复了此安全问题。
该漏洞属于CWE-78(OS命令注入)类别,即对用于构造操作系统命令的特殊元素(如分号、管道符、反引号等)未进行充分的中和转义处理。在Multi-Stack Controller的web界面或API接口中,攻击者可以通过构造恶意输入,在服务器端注入并执行任意系统命令。典型的利用方式是在用户可控的输入字段中插入命令分隔符(如;、|、&&)或命令替换符(如反引号$()),从而绕过原有的命令逻辑,执行攻击者指定的系统命令。由于该设备通常部署在工业环境中,攻击成功可能导致对电网、储能系统等关键基础设施的非法控制,造成严重的生产安全事故。攻击者可能利用该漏洞进行横向移动,进一步渗透企业内网。