CVE-2025-66315CVE-2025-66315是中兴通讯(ZTE)MF258K Pro产品版本服务器中的一个配置缺陷漏洞。该漏洞源于不正确的目录权限设置,允许攻击者在服务器特定目录下执行写操作。MF258K Pro是一款由中兴通讯生产的光纤终端设备(ONT),广泛应用于光纤到户(FTTH)网络环境中。版本服务器通常用于设备固件更新和配置管理,是设备生命周期管理的关键组件。当目录权限配置不当时,攻击者可以利用此漏洞上传恶意文件、修改系统配置或执行未授权的操作。由于该漏洞需要低权限认证才能利用,且不影响机密性和完整性,仅对可用性产生低影响,因此CVSS评分定为4.3分(中危)。攻击者可通过网络远程利用此漏洞,无需用户交互即可发起攻击。
该漏洞存在于ZTE MF258K Pro的版本服务器组件中,核心问题是目录权限配置不当。在正常情况下,版本服务器的目录应该仅允许授权用户进行读操作,写操作应该严格限制。然而,由于配置错误,攻击者可以在特定目录下执行写入操作。攻击者首先需要通过低权限账号认证到设备,然后访问版本服务器的特定目录。由于目录权限配置缺陷,攻击者可以上传任意文件到该目录,可能包括恶意脚本、固件文件或配置文件。一旦文件上传成功,攻击者可以触发文件执行,从而实现进一步的入侵行为,如持久化控制、权限提升或拒绝服务攻击。该漏洞的利用不需要任何用户交互,攻击者可以自动化脚本实现批量攻击。攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),意味着该漏洞易于被利用。