CVE-2025-64348CVE-2025-64348是ELOG电子日志系统中的一个高危安全漏洞,CVSS评分7.1。该漏洞允许经过身份验证的低权限用户修改或覆盖ELOG的配置文件,从而导致服务拒绝(DoS)状态。在特定配置条件下,如果ELOG的execute facility通过"-x"命令行标志启用,攻击者可能进一步利用此漏洞在主机系统上执行任意操作系统命令。漏洞的攻击向量为网络层面,无需用户交互,攻击者利用低权限账户即可发起攻击。默认情况下,ELOG不配置为允许shell命令执行或自注册功能,但在管理员不当配置的情况下可能暴露在严重风险中。该漏洞于2025年10月31日披露,严重威胁使用ELOG系统的组织和个人。
ELOG(Electronic Logbook)是一款流行的开源电子日志系统,广泛用于科学实验室和工业环境中记录和管理数据。该漏洞源于ELOG对配置文件权限管理不当,允许认证用户修改核心配置文件。攻击者首先需要拥有一个有效的ELOG账户(即使是低权限用户),通过ELOG的Web界面或API接口,发送特制的请求来覆盖或修改elogd.cfg等配置文件。配置文件被篡改后,可能导致服务崩溃或功能异常,造成拒绝服务。若系统管理员在启动ELOG时使用了"-x"命令行标志启用了execute facility功能,攻击者可以在配置文件中注入恶意命令或脚本路径。当ELOG进程加载这些被篡改的配置时,会执行攻击者指定的操作系统命令,从而实现远程代码执行。攻击者可能利用此漏洞获取服务器权限、部署后门或进一步渗透内网。由于攻击无需用户交互且通过网络即可发起,漏洞利用门槛相对较低。