CVE-2025-64309CVE-2025-64309是Brightpick公司开发的Mission Control系统中存在的一个高危信息泄露漏洞。该漏洞允许未经身份验证的远程攻击者通过连接到特定的WebSocket URL,获取设备的遥测数据、系统配置信息以及敏感的凭证信息。Brightpick Mission Control是一款用于自动化仓储和物流机器人的控制系统,广泛应用于电子商务和物流行业的仓库自动化场景中。由于该系统控制着实际的物流机器人设备,一旦攻击者获取到系统的配置信息和凭证,可能导致仓库运营中断、敏感数据泄露,甚至可能被用于进一步的横向移动攻击,对企业运营安全造成严重威胁。漏洞的发现和披露由美国国土安全部网络安全和基础设施安全局(CISA)完成,并在2025年11月15日正式公开。
该漏洞的根本原因在于Brightpick Mission Control的WebSocket接口缺乏适当的身份验证机制。系统在设计时将某些敏感端点设置为无需认证即可访问,当用户连接到特定的WebSocket URL时,系统会直接返回完整的设备遥测数据、配置参数和凭证信息。攻击者可以通过基本的网络扫描技术发现这些未认证可访问的WebSocket端点。成功利用此漏洞需要攻击者具备网络可达性,能够访问到目标系统的WebSocket端口。一旦连接建立,攻击者即可接收实时推送的设备状态信息,包括但不限于设备位置、运动轨迹、系统参数配置、认证凭证等敏感数据。由于WebSocket是持久连接,攻击者可以持续监控设备状态变化,获取实时的运营情报。