天下漏洞,尽知其名
CRITICAL

CVE-2025-2611 ICTBroadcast 命令注入漏洞遭在野利用

影响攻击者可注入并执行任意系统命令

CRITICAL
暂无 CVSS 评分
AI 研判

VulnCheck发布博客指出ICTBroadcast存在命令注入漏洞,编号CVE-2025-2611,并确认该漏洞已被攻击者在野积极利用(KEV)。

影响范围

ICTBroadcast

受影响产品为ICTBroadcast,具体受影响版本范围暂无公开信息,建议参考厂商公告确认。

漏洞详情

漏洞类型为命令注入,成因是应用未对用户可控输入(如BROADCAST参数)进行充分过滤即传入系统命令执行。博客展示的利用载荷通过echo与Base64编码的Python代码实现任意命令执行。

利用条件与风险

攻击者可通过网络向存在漏洞的接口发送特制请求触发命令注入,无需复杂前置条件,可导致服务器被完全控制,且已有在野利用,实战风险高。

修复建议

建议尽快升级至厂商提供的修复版本,并排查系统是否已被入侵;同时限制相关服务对外暴露,部署WAF等检测与拦截措施。

原始情报

VulnCheck披露ICTBroadcast存在命令注入漏洞(CVE-2025-2611),并已被攻击者在野积极利用。