本安全公告针对串口设备联网服务器中发现的一处漏洞。
CVE-2025-15017
串口设备联网服务器存在一处漏洞,其 UART 接口的活动调试代码仍处于启用状态。获得物理访问权限的攻击者可直接连接至 UART 接口,从而无需身份验证、用户交互或执行条件,即可未经授权访问设备内部调试功能。该漏洞的利用难度低,攻击者可借此执行特权操作并访问敏感系统资源,对受攻击设备的保密性、完整性和可用性造成严重影响。未发现对外部或依赖系统造成安全影响。
由于此问题被评定为高风险等级,用户应立即执行解决方案,以降低相关安全风险。
已识别的漏洞类型和潜在影响如下所示
| CVE ID |
漏洞类型 |
影响 |
| CVE-2025-15017 |
CWE-489: 活动调试代码
|
CAPEC-121: 利用非生产接口 |
漏洞评分信息
|
CVE ID
|
基础得分
|
漏洞载体
|
严重程度 |
是否无需身份验证
即可远程利用漏洞
|
| CVE-2025-15017 |
CVSS 4.0: 7.0
|
AV:P/AC:L/AT:N/PR:N/UI:N/
VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
|
高 |
否 |