CVE-2025-6978CVE-2025-6978是Arista网络设备中存在的诊断命令注入漏洞,CVSS评分7.2,属于高危漏洞。该漏洞由Arista安全团队([email protected])发现并披露,发生在设备的诊断功能模块中。由于缺乏适当的输入验证,攻击者可以通过构造恶意输入在受影响设备上执行任意系统命令。此漏洞需要攻击者拥有高权限账户才能利用,但一旦成功,攻击者可以获得设备的完全控制权,包括读取敏感配置信息、修改系统参数甚至完全瘫痪网络服务。该漏洞通过网络远程利用,无需用户交互即可触发,对企业网络安全构成严重威胁。建议受影响用户立即查看Arista官方安全公告并采取相应修复措施。
该漏洞属于命令注入(Command Injection)类型,存在于Arista网络设备的诊断(diagnostics)功能模块中。漏洞的根本原因是在处理用户输入时未对特殊字符进行充分过滤和转义,导致攻击者可以通过在诊断命令参数中插入恶意构造的shell命令来实现任意命令执行。从CVSS向量可以看出,该漏洞具有以下特点:攻击向量为网络可利用(AV:N),攻击复杂度低(AC:L),需要高权限用户认证(PR:H),无需用户交互(UI:N),对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。攻击者利用该漏洞可以绕过正常的命令边界,在具有相应权限的上下文中执行系统命令,可能导致敏感数据泄露、系统配置篡改或服务中断。