CVE-2025-9133CVE-2025-9133是Zyxel多款防火墙产品中存在的缺失授权(Missing Authorization)漏洞,于2025年10月21日由Zyxel安全团队披露。该漏洞的CVSS 3.1评分为8.1分,属于高危级别。
受影响的设备包括Zyxel ATP系列防火墙(固件版本V4.32至V5.40)、USG FLEX系列防火墙(固件版本V4.50至V5.40)、USG FLEX 50(W)系列防火墙(固件版本V4.16至V5.40)以及USG20(W)-VPN系列防火墙(固件版本V4.16至V5.40)。
该漏洞的核心问题在于设备的双因素认证(2FA)机制存在授权缺陷。当攻击者完成了2FA认证流程的第一阶段(即通过了用户名和密码的验证),但尚未完成第二阶段的身份验证时,攻击者即可利用此漏洞绕过剩余的授权检查,直接访问并下载受感染设备的系统配置文件。系统配置文件中通常包含网络拓扑信息、VPN凭据、防火墙规则、管理员账户信息等敏感数据,一旦泄露可能导致整个网络基础设施遭受进一步攻击。
由于该漏洞可以通过网络远程利用(AV:N),攻击复杂度低(AC:L),且仅需要低权限(PR:L)即可触发,对使用受影响设备的组织构成了严重的安全威胁。Zyxel已发布安全公告,建议用户尽快升级到修复版本以消除风险。
该漏洞属于典型的缺失授权(Broken Access Control / Missing Authorization)漏洞类型,违反了OWASP Top 10中的A01:2021-Broken Access Control原则。
从技术原理上看,Zyxel防火墙实现了双因素认证(2FA)机制来增强登录安全性。在正常的认证流程中,用户需要先提交用户名和密码(第一阶段),然后通过第二因素(如TOTP验证码)完成完整认证。然而,在受影响的固件版本中,系统在处理2FA第一阶段认证成功后的会话状态时,未对后续的系统配置访问接口(如配置文件下载端点)实施充分的授权验证。
具体而言,当用户通过第一阶段认证后,服务器会返回一个部分认证的会话令牌(session token)。该令牌虽然不具有完全的管理员权限,但在某些API端点的访问控制检查中被错误地赋予了访问系统配置功能的权限。攻击者可以利用这个部分认证的会话,直接向配置下载接口发送HTTP请求,从而获取包含敏感信息的系统配置文件。
利用方式如下:
1. 攻击者首先通过暴力破解或凭据填充等方式获取设备的有效用户名和密码;
2. 使用获取的凭据登录设备,完成2FA的第一阶段认证;
3. 在不完成第二因素认证的情况下,利用返回的部分会话令牌访问配置下载API;
4. 下载包含VPN密钥、防火墙规则、管理员凭据等敏感信息的系统配置文件。
该漏洞的危害在于,即使组织部署了2FA这一增强安全措施,攻击者仍然可以在不通过第二因素验证的情况下获取敏感的系统配置数据,从而绕过组织的安全防护策略。