CVE-2025-67652CVE-2025-67652是美国网络安全和基础设施安全局(CISA)于2026年1月22日披露的一个中危漏洞,CVSS评分6.1。该漏洞存在于ICS工业控制系统的项目文件中,攻击者通过访问项目文件可以获取暴露的凭据信息。这些凭据被用于系统认证和访问控制,一旦泄露,攻击者可以利用这些凭据冒充合法用户身份,提升自身权限,甚至未经授权访问关键系统和工业服务。由于项目文件中缺少健壮的加密机制或安全处理流程,敏感凭据以明文或弱保护形式存储,大大增加了被利用的风险。该漏洞需要攻击者具备本地访问权限,且拥有低级别权限即可实施攻击,无需用户交互即可完成利用过程。
该漏洞属于敏感信息泄露类漏洞,核心问题在于项目文件中的凭据管理不当。攻击者通过本地访问获取项目文件后,可以直接读取其中存储的认证凭据。这些凭据可能包括:用户名、密码、API密钥、访问令牌或加密密钥等敏感信息。攻击者获取凭据后,可利用这些凭证进行横向移动或权限提升操作。由于CVSS向量显示攻击复杂度低(AC:L)且权限要求低(PR:L),攻击者只需获得项目文件的读取权限即可实施攻击。从安全影响来看,该漏洞对机密性影响高(C:H),意味着敏感数据的保密性受到严重威胁;而对完整性和可用性影响较低。攻击者利用暴露的凭据可以冒充合法用户执行操作,访问受限资源,绕过正常的认证流程。