CVE-2025-67450CVE-2025-67450是Eaton伊顿公司UPS Companion软件中的一个高危安全漏洞。CVSS评分7.8,属于本地攻击向量的高危漏洞。该漏洞源于软件可执行文件在加载外部库时缺乏安全验证机制,攻击者可以通过篡改或替换合法库文件来实现恶意代码的加载和执行。漏洞影响伊顿不间断电源(UPS)配套管理软件,攻击者若能访问软件安装包或目标系统,可绕过安全限制以提升后的权限执行任意代码。由于UPS设备通常部署在关键基础设施和数据中心环境中,此类漏洞可能对电力供应系统的安全性和可用性造成严重影响。伊顿公司已于2025年12月26日披露此漏洞,并在最新版本的EUC软件中修复了此安全问题,建议用户尽快升级至最新版本以消除风险。
该漏洞属于典型的不安全库加载(Insecure Library Loading)漏洞,也称为DLL劫持(DLL Hijacking)。Eaton UPS Companion软件在启动过程中会从特定目录加载动态链接库(DLL)文件,但软件未对加载的库文件进行完整性校验和来源验证。攻击者可以利用以下方式利用此漏洞:1) 将恶意构造的DLL文件放置在软件加载路径优先位置;2) 利用DLL搜索顺序劫持技术诱使软件加载恶意代码;3) 由于软件以较高权限运行,恶意代码可获得相应的系统访问权限。CVSS向量显示该漏洞需要本地访问(AV:L)且攻击复杂度较高(AC:H),但一旦利用成功,可同时影响系统的机密性(C:H)、完整性(I:H)和可用性(A:H)。漏洞影响产品为Eaton UPS Companion(EUC),建议用户升级到官方修复的最新版本。