CVE-2025-64305CVE-2025-64305是发现于MicroServer产品中的一个中危安全漏洞,CVSS评分6.5。该漏洞的核心问题在于MicroServer设备在启动过程中会将部分系统固件复制到未加密的外部SD卡上。这些被复制的固件数据中包含了用户凭据和供应商机密信息。由于存储介质缺乏加密保护,攻击者可以通过物理访问或邻接网络访问的方式获取这些明文存储的敏感数据。一旦攻击者获取到这些机密信息,可以利用它们对供应商固件进行未授权修改,或者直接获取Web管理门户的管理员访问权限,从而完全控制受影响的设备。该漏洞由美国国土安全部网络安全和基础设施安全局(CISA)的工业控制系统网络应急响应小组(ICS-CERT)发现并报告,披露日期为2026年1月7日。鉴于该漏洞涉及固件安全和凭证管理问题,建议受影响的用户及时关注供应商发布的安全更新,并采取相应的防护措施。
该漏洞的技术根源在于MicroServer设备的不安全数据存储机制。当设备启动时,系统会将包含敏感信息的固件片段写入外部SD卡,但未对这些数据进行任何加密处理。攻击者可以利用邻接网络访问(AV:A)的方式获取SD卡上的明文数据。根据CVSS向量分析,该攻击不需要任何认证(PR:N)且无需用户交互(UI:N),这大大降低了攻击的复杂度。获取到的明文数据可能包含:用户账户凭据、供应商固件签名密钥、管理员访问令牌等。攻击者利用这些信息可以:1)通过逆向分析固件寻找更多漏洞;2)伪造供应商固件更新包;3)直接使用窃取的凭据登录Web管理界面。由于机密性影响评级为高(C:H),而完整性和可用性影响均为无,该漏洞主要造成信息泄露风险,不会直接导致系统完整性破坏或服务中断。