本安全公告针对 MXsecurity 系列中发现的一处漏洞。
CVE-2025-9315
MXsecurity 系列中发现未经身份验证的设备注册漏洞,由动态确定对象属性修改的控制不当造成。未经身份验证的远程攻击者可利用此漏洞,向注册端点 /api/v1/devices/register 发送特别伪造的 JSON 数据包,进而无需身份验证即可注册未授权设备。虽然利用此漏洞可造成数据有限修改,但受攻击设备的保密性和可用性未受影响,且任何后续系统的保密性、完整性和可用性均未受损害。
由于此漏洞被评定为中风险等级,建议用户先评估自身环境,再决定是否在下一维护或更新周期内安排更新。
已识别的漏洞类型和潜在影响如下所示
| CVE ID |
漏洞类型 |
影响 |
| CVE-2025-9315 |
CWE-915: 动态确定对象属性修改的控制不当
|
CAPEC-77: 操纵用户控制的变量 |
漏洞评分信息
|
CVE ID
|
基础得分
|
漏洞载体
|
严重程度 |
是否无需身份验证
即可远程利用漏洞
|
| CVE-2025-9315 |
CVSS 4.0: 6.3
|
AV:N/AC:H/AT:N/PR:N/UI:N/
VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
|
中 |
是 |