CVE-2025-64307CVE-2025-64307是Brightpick公司内部逻辑控制系统(Internal Logic Control)的安全漏洞。该系统是Brightpick仓储自动化解决方案的核心组件,负责控制仓库机器人的各项操作功能。漏洞源于系统web界面缺乏有效的身份认证机制,导致任何网络可达的用户都可以直接访问并操控系统功能。攻击者无需任何凭据即可利用此漏洞对机器人控制系统进行非法操作,包括启动或停止runner(运输单元)、分配工作任务、清除站点数据、部署存储箱等关键功能。此漏洞的CVSS评分为6.5,属于中危级别,攻击向量为邻接网络,意味着攻击者需要在与目标系统相同的网络段内(如工厂内网)才能发起攻击。虽然机密性和可用性影响较低,但完整性影响为高,攻击者可以完全控制机器人操作,可能导致仓储流程混乱、货物损坏或生产中断。漏洞由美国国土安全部ICS-CERT协调披露,建议受影响用户立即采取缓解措施。
Brightpick内部逻辑控制系统采用B/S架构设计,其web管理界面在部署时未正确配置身份认证模块,导致所有HTTP/HTTPS端点完全开放。系统采用RESTful API设计,提供了机器人控制相关的多个API接口,包括:runner管理接口(启动/停止runner)、任务调度接口(job assignment)、站点管理接口(clear stations)、仓储操作接口(deploy storage totes)。由于缺少认证中间件和会话管理机制,攻击者可以直接构造HTTP请求调用这些API端点。系统后端通过工业通信协议(如Modbus TCP或OPC UA)与机器人控制器交互,将恶意指令直接下发至执行层。攻击者可以通过发送特定格式的JSON请求包来操控机器人行为,例如发送{"action":"start_runner","runner_id":"xxx"}来启动指定的runner单元。由于系统未实施任何输入验证或权限检查,攻击者可以批量执行操作指令,造成大规模仓储系统异常。此漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别,暴露了系统访问控制设计的严重缺陷。