CVE-2025-8998CVE-2025-8998是Axis Communications产品中的一个安全漏洞,允许经过身份验证的攻击者(拥有操作员或管理员权限的服务账户)上传具有特定文件名的文件到临时目录。该漏洞可能导致进程崩溃,从而影响系统的可用性和用户体验。由于攻击需要有效的低权限凭证,且攻击复杂度较高,因此被评定为低危漏洞。攻击者利用此漏洞可造成目标设备的临时服务中断,需要管理员介入恢复服务。
该漏洞存在于Axis设备的文件上传处理模块中。当经过身份验证的用户(操作员或管理员级别)上传具有特定构造文件名的文件时,系统会将其写入临时目录。该临时目录的路径处理或文件名验证存在缺陷,导致上传的文件名触发缓冲区处理异常或资源耗尽,最终造成承载上传功能的进程崩溃。崩溃后的进程无法自动恢复,导致相关服务不可用。攻击成功的关键条件包括:1)攻击者必须持有有效的服务账户凭证;2)上传的文件名必须符合特定的触发条件;3)目标设备必须运行存在漏洞的服务组件。CVSS向量显示攻击复杂度为高(AC:H),意味着利用此漏洞需要特定的条件或配置。