CVE-2025-66589CVE-2025-66589是AzeoTech公司开发的DAQFactory数据采集与监控软件中发现的一个高危越界读取漏洞。该漏洞存在于DAQFactory 20.7版本(Build 2555)中,攻击者可以通过精心构造的网络请求,无需任何认证即可触发该漏洞,导致程序读取超出分配缓冲区边界的数据。这种越界读取可能导致敏感内存信息泄露,包括可能的凭证、会话令牌或其他关键系统数据。更为严重的是,攻击者还可能利用此漏洞造成目标系统崩溃,实现拒绝服务攻击。由于该漏洞的CVSS评分高达9.1分,且攻击复杂度低、无需认证即可远程利用,对使用受影响版本DAQFactory的系统构成严重威胁。ICS-CERT已将该漏洞编号为ICSA-25-345-03并发布安全公告,建议用户立即采取修复措施。AzeoTech DAQFactory广泛应用于工业控制系统、数据采集系统和SCADA环境中,因此该漏洞可能对关键基础设施造成重大安全风险。
该越界读取漏洞源于DAQFactory 20.7 (Build 2555)版本在处理特定数据请求时缺乏适当的边界检查。攻击者可以通过向DAQFactory服务端口发送特制的网络数据包来触发漏洞。具体而言,当软件处理某些协议请求时,未正确验证数组索引或指针操作的范围,导致可以读取相邻内存区域的数据。攻击者利用此漏洞可获取堆或栈中的敏感信息,包括可能的配置数据、认证凭据或内存中的其他进程信息。由于漏洞位于网络服务组件中,攻击者可以从远程位置发起攻击,无需获取任何系统访问权限。成功利用后,攻击者可能获得对目标系统的初步情报收集能力,为进一步攻击奠定基础。此外,精心设计的攻击载荷还可以触发程序异常终止,导致服务不可用。