CVE-2025-7048CVE-2025-7048是Arista EOS操作系统中一个中等严重性的拒绝服务漏洞。该漏洞存在于运行MACsec(Media Access Control Security)配置的Arista EOS平台上。攻击者可以通过发送精心构造的数据包来触发MACsec进程意外终止。由于MACsec是用于提供网络设备间安全通信的协议,其进程终止将导致相关安全功能失效。在持续接收到此类特制数据包的情况下,特别是在特定MACsec配置环境中,可能导致数据平面流量的长期中断。该漏洞的CVSS评分为4.3,属于中危级别,攻击向量为邻接网络,攻击者需要位于网络相邻位置即可发起攻击,无需认证或用户交互即可实现漏洞利用。
该漏洞的根本原因在于Arista EOS的MACsec实现对特定数据包格式处理存在缺陷。当设备接收到精心构造的MACsec相关数据包时,MACsec进程无法正确处理该数据包内容,导致进程崩溃或异常终止。攻击者利用此漏洞需要满足以下条件:1)能够向受影响设备的网络接口发送数据包;2)数据包必须具有特定的格式或内容以触发漏洞;3)目标设备必须启用MACsec配置。由于攻击向量为邻接网络(Adjacent Network),攻击者需要在同一广播域或可通过二层网络可达的位置。成功利用后,MACsec进程终止将导致依赖该协议的安全通信中断,在持续攻击场景下可造成数据平面的可用性问题。CVSS向量显示该漏洞对机密性和完整性无影响,主要影响可用性(低级别)。