天下漏洞,尽知其名
CRITICAL

CVE-2025-4558 虫洞科技 GPM 未验证密码变更漏洞

影响未經身分鑑別之遠端攻擊者可修改任意使用者密碼並登入系統

CRITICAL
暂无 CVSS 评分
AI 研判

蟲洞科技 GPM 存在未驗證密碼變更漏洞,未經身分鑑別之遠端攻擊者可修改任意使用者密碼並登入系統。此漏洞編號為 CVE-2025-4558,風險等級為 CRITICAL。

影响范围

蟲洞科技 GPM

蟲洞科技 GPM 202502(不含)以前版本。

漏洞详情

此為未驗證密碼變更漏洞,成因可能為密碼變更功能未正確驗證使用者身分或授權。遠端攻擊者無需通過身分鑑別,即可直接呼叫密碼變更相關功能,修改任意使用者密碼,進而登入系統。

利用条件与风险

攻擊者僅需網路可達目標系統即可利用,無需任何帳號或權限,實戰風險極高,可能導致系統遭完全接管。

修复建议

建議更新至 GPM 202502(含)以後版本;臨時緩解措施請參考官方公告,如限制網路存取或停用相關功能。暫無其他公開資訊。

原始情报

蟲洞科技 GPM 202502(不含)以前版本存在未驗證密碼變更漏洞,未經身分鑑別之遠端攻擊者可修改任意使用者密碼並登入系統。