CVE-2025-9067CVE-2025-9067是Rockwell Automation公司FTLinx软件中x86 Microsoft Installer(MSI)安装包存在的一个高危安全漏洞。该漏洞于2025年10月14日由Rockwell Automation的PSIRT团队披露,CVSS 3.1基础评分为7.8分,属于高危级别。
FTLinx是Rockwell Automation为其工业自动化产品(如ControlLogix、CompactLogix、MicroLogix等可编程逻辑控制器)提供的一款通信服务组件,广泛应用于工业控制系统(ICS)中,用于实现上位机与PLC之间的数据通信。该漏洞的核心问题在于FTLinx安装时使用的x86 MSI安装包存在不安全的设计缺陷。
具体而言,经过身份验证的攻击者只需拥有有效的Windows用户凭据(低权限账户即可),即可通过启动FTLinx的MSI修复流程(Repair),劫持修复过程中弹出的控制台窗口。通过这一劫持行为,攻击者能够以SYSTEM级别的权限启动命令提示符(cmd.exe),从而获得对系统所有文件、进程及资源的完全访问权限。
该漏洞的攻击向量为本地(AV:L),需要低权限认证(PR:L),无需用户交互(UI:N),对机密性、完整性、可用性均产生高影响(C:H/I:H/A:H)。由于FTLinx常部署于工业控制环境中,该漏洞一旦被利用,可能导致工业控制系统被完全控制,对生产安全构成严重威胁。
该漏洞利用了Windows MSI安装包在执行Repair(修复)操作时的安全缺陷。当用户或进程触发MSI Repair时,Windows Installer会以SYSTEM权限执行修复流程,并在修复过程中弹出控制台窗口用于显示修复进度或日志信息。
漏洞的技术原理如下:
1. **不安全的服务配置**:FTLinx的x86 MSI安装包在安装时注册了一个以SYSTEM权限运行的服务或计划任务。当执行Repair操作时,该进程以SYSTEM上下文启动。
2. **控制台窗口劫持**:在Repair过程中,系统会创建一个可见的控制台窗口。由于该窗口以SYSTEM权限运行,攻击者可以通过Windows的窗口消息机制(如WM_SETTEXT、SetForegroundWindow等)将控制台窗口重定向或劫持。
3. **命令注入**:劫持控制台窗口后,攻击者可以向其中注入并执行任意命令。由于窗口运行在SYSTEM上下文中,所执行的命令也以SYSTEM权限运行,从而实现从普通用户到SYSTEM的权限提升。
4. **完全系统控制**:获得SYSTEM权限后,攻击者可以访问所有文件、修改系统配置、安装恶意软件、窃取敏感数据,甚至对工业控制设备进行恶意操作。
该漏洞的利用门槛较低——只需有效的Windows凭据即可发起攻击,无需特殊权限或复杂的利用代码。这使得该漏洞在多用户环境或可能被入侵的环境中具有较高的实际威胁。