CVE-2025-66588CVE-2025-66588是AzeoTech公司开发的工业数据采集与监控系统DAQFactory中的一个高危安全漏洞。该漏洞存在于DAQFactory 20.7版本(Build 2555)中,攻击者可以利用未初始化指针(Access of Uninitialized Pointer)这一内存安全问题,通过网络远程触发漏洞,最终实现任意代码执行。CVSS评分高达9.8,属于严重级别漏洞。由于该产品广泛应用于工业控制系统、SCADA系统以及数据采集环境,漏洞可能影响电力、水处理、制造业等关键基础设施的正常运行。攻击者无需任何认证凭证或用户交互,即可通过网络发起攻击,这使得漏洞的利用门槛极低,风险极高。建议受影响的用户尽快采取防护措施,避免遭受恶意攻击。
该漏洞属于内存破坏类安全缺陷,具体表现为访问未初始化指针。在DAQFactory 20.7(Build 2555)的进程内存中,存在某些指针变量未被正确初始化即被使用的情况。当程序执行到相关代码路径时,会引用这些包含随机值的未初始化指针,可能导致以下后果:1)读取任意内存地址内容,造成信息泄露;2)写入操作可能导致进程崩溃或内存布局破坏;3)配合内存布局精心构造,可实现控制流劫持,最终执行任意代码。由于DAQFactory的网络通信模块可能触发该漏洞的代码路径,攻击者只需构造特定的网络请求包即可触发问题。无需认证的特性使得漏洞可在未登录状态下被利用,攻击者可通过发送畸形数据或触发特定功能函数来触发未初始化指针的访问。ICS-CERT已将该漏洞编号为ICSA-25-345-03并发布安全公告。