CVE-2025-64302CVE-2025-64302是Advantech工业自动化产品中的一个中等严重性安全漏洞。该漏洞源于Dashboard标签或路径的输入验证不足,攻击者可以通过精心构造的恶意输入触发设备错误,从而导致敏感信息泄露或数据被恶意操作。作为工业控制系统(ICS)领域的重要供应商,Advantech的SCADA和WebAccess产品广泛应用于制造业、能源、基础设施等关键领域。该漏洞的CVSS评分为6.4,属于中危级别,具有网络攻击向量和低权限认证要求,无需用户交互即可被利用。漏洞影响产品的机密性和完整性,评级均为低级别影响。目前该漏洞已通过CISA ICS-CERT发布安全公告,制造商Advantech正在积极处理此问题。建议受影响用户及时关注官方更新,采取临时缓解措施,并在补丁发布后立即应用。
该漏洞的根本原因是Advantech WebAccess/SCADA Dashboard组件在处理用户提供的标签(label)或路径(path)参数时缺乏充分的输入验证和清理机制。攻击者可以在Dashboard配置界面或相关API接口中注入恶意构造的字符串,这些字符串包含特殊字符或格式错误的数据。当系统尝试处理这些未经验证的输入时,会触发异常处理流程,导致应用程序在错误处理过程中暴露内部配置信息、文件路径、数据库结构或其他敏感数据。攻击者还可能利用此漏洞进行数据操作,例如修改Dashboard配置、篡改显示内容或影响与其关联的工控系统数据。由于该漏洞可通过网络远程利用(AV:N),且只需低权限用户账号(PR:L)即可发起攻击,因此具有较高的可利用性。建议厂商在服务器端实现严格的输入白名单验证,对所有用户输入进行字符过滤和长度限制,并改进错误处理逻辑以避免敏感信息泄露。