CVE-2025-4558 虫洞科技 GPM 未验证密码变更漏洞
影响未經身分鑑別之遠端攻擊者可修改任意使用者密碼並登入系統
AI 研判
蟲洞科技 GPM 存在未驗證密碼變更漏洞,未經身分鑑別之遠端攻擊者可修改任意使用者密碼並登入系統。此漏洞編號為 CVE-2025-4558,風險等級為 CRITICAL。
影响范围
蟲洞科技 GPM
蟲洞科技 GPM 202502(不含)以前版本。
漏洞详情
此為未驗證密碼變更漏洞,成因可能為密碼變更功能未正確驗證使用者身分或授權。遠端攻擊者無需通過身分鑑別,即可直接呼叫密碼變更相關功能,修改任意使用者密碼,進而登入系統。
利用条件与风险
攻擊者僅需網路可達目標系統即可利用,無需任何帳號或權限,實戰風險極高,可能導致系統遭完全接管。
修复建议
建議更新至 GPM 202502(含)以後版本;臨時緩解措施請參考官方公告,如限制網路存取或停用相關功能。暫無其他公開資訊。
原始情报
蟲洞科技 GPM 202502(不含)以前版本存在未驗證密碼變更漏洞,未經身分鑑別之遠端攻擊者可修改任意使用者密碼並登入系統。