CVE-2025-64989CVE-2025-64989是TeamViewer DEX(原1E DEX)平台中的一个高危命令注入漏洞。该漏洞存在于1E-Explorer-TachyonCore-FindFileBySizeAndHash指令中,版本V21.1之前均受影响。漏洞根源在于程序对用户输入验证不严格,允许具有Actioner权限的认证攻击者通过精心构造的输入注入任意系统命令。成功利用此漏洞后,攻击者能够在连接到该平台的设备上以提升的权限远程执行任意命令,可能导致全面的系统沦陷、数据泄露和横向移动。该漏洞的CVSS评分为7.2,属于高危级别,对企业网络安全构成严重威胁。
该命令注入漏洞位于TeamViewer DEX平台的1E-Explorer-TachyonCore-FindFileBySizeAndHash指令中。漏洞产生的根本原因是程序在处理用户提供的输入时缺乏充分的输入验证和清理机制。攻击者通过在FindFileBySizeAndHash指令的参数中注入恶意构造的命令字符串,利用操作系统命令解释器的特性执行任意命令。由于攻击需要具备Actioner权限,因此主要威胁来自于内部恶意用户或被入侵的高权限账户。攻击成功后,攻击者可以在平台管理的所有终端设备上以SYSTEM或管理员权限执行命令,实现完全的系统控制。攻击向量为网络层面(AV:N),无需用户交互(UI:N),这使得漏洞具有较高的可利用性。