CVE-2025-64127CVE-2025-64127是一个严重程度极高的操作系统命令注入漏洞,CVSS评分达到满分10.0。该漏洞由美国国土安全部网络安全和基础设施安全局(CISA)的工业控制系统网络应急响应小组(ICS-CERT)发现并报告。漏洞的根本原因在于应用程序对用户提供的输入参数缺乏充分的消毒和验证机制,导致攻击者可以通过构造恶意参数来注入并执行任意操作系统命令。由于该漏洞无需任何认证即可利用,且可以通过网络远程触发,因此构成了极高的安全风险。攻击者可以利用此漏洞完全控制受影响设备,执行任意代码、窃取敏感数据、植入后门或进一步横向移动到其他关键系统。该漏洞影响Zenitel公司的Connect平台及相关AS系列设备,这些设备广泛应用于关键基础设施和工业环境的通信系统中。鉴于该漏洞的严重性和潜在的广泛影响,强烈建议受影响用户立即采取修复措施。
该漏洞属于经典的操作系统命令注入(OS Command Injection)类型,攻击原理是利用应用程序在构建系统命令时未对用户输入进行适当过滤的缺陷。在软件开发和系统集成过程中,开发人员有时需要调用操作系统命令来执行特定功能,如文件操作、网络诊断或系统管理。如果直接使用用户输入来构建这些命令而未进行严格的输入验证和转义处理,攻击者就可以通过在输入中嵌入命令分隔符(如分号、管道符、&&、||等)或恶意命令来突破预期的命令边界。在CVE-2025-64127中,受影响的Zenitel设备在处理特定参数时,将用户输入直接拼接到系统命令中,缺少对shell元字符的过滤或使用安全的参数化执行方式。攻击者只需构造包含恶意命令的HTTP请求或其他网络请求,即可实现远程代码执行。由于目标设备通常部署在企业网络或关键设施中,成功的漏洞利用可能导致整个通信系统的沦陷。