CVE-2025-64128CVE-2025-64128是一个严重的操作系统命令注入漏洞,CVSS评分高达10.0(满分)。该漏洞存在于Zenitel设备的固件包中,由于对用户提供的输入验证不完整,未能强制执行足够的格式规则,导致攻击者可以附加任意数据。攻击者可以利用此漏洞在受影响系统上注入并执行任意操作系统命令。此漏洞无需认证即可被利用,攻击者可以通过网络远程执行攻击,无需任何用户交互。成功利用此漏洞可能导致机密性、完整性和可用性完全丧失,攻击者可以完全控制受影响的设备,窃取敏感数据、修改系统配置或导致服务中断。该漏洞已被CISA(美国网络安全和基础设施安全局)收录于ICS Advisory(icsa-25-329-03),并由[email protected]发现并报告。鉴于该漏洞的严重性和利用的简易性,建议相关用户立即采取修复措施。
该漏洞是由于Zenitel设备固件包(Station and Device Firmware Package,简称VS-IS)在处理用户输入时存在命令注入缺陷。攻击者可以通过构造特制的输入数据,在原本应该被安全处理的参数中注入操作系统命令。漏洞的根本原因在于应用程序未能对用户输入进行充分的验证和清理,特别是在涉及系统调用的场景中。攻击者利用此漏洞的方式是向易受攻击的参数注入恶意命令字符(如分号、管道符、反引号等),这些字符在操作系统层面会被解释为命令分隔符或命令替换符号。由于该漏洞存在于网络可访问的接口上,未经身份验证的远程攻击者可以直接利用此漏洞,在目标设备上执行任意系统命令。成功利用后,攻击者可以获得设备的完全控制权,可以执行任何系统级操作,包括但不限于读取敏感配置文件、修改系统参数、安装后门程序或导致设备完全瘫痪。