CVE-2025-2611 ICTBroadcast 命令注入漏洞遭在野利用
影响攻击者可注入并执行任意系统命令
AI 研判
VulnCheck发布博客指出ICTBroadcast存在命令注入漏洞,编号CVE-2025-2611,并确认该漏洞已被攻击者在野积极利用(KEV)。
影响范围
ICTBroadcast
受影响产品为ICTBroadcast,具体受影响版本范围暂无公开信息,建议参考厂商公告确认。
漏洞详情
漏洞类型为命令注入,成因是应用未对用户可控输入(如BROADCAST参数)进行充分过滤即传入系统命令执行。博客展示的利用载荷通过echo与Base64编码的Python代码实现任意命令执行。
利用条件与风险
攻击者可通过网络向存在漏洞的接口发送特制请求触发命令注入,无需复杂前置条件,可导致服务器被完全控制,且已有在野利用,实战风险高。
修复建议
建议尽快升级至厂商提供的修复版本,并排查系统是否已被入侵;同时限制相关服务对外暴露,部署WAF等检测与拦截措施。
原始情报
VulnCheck披露ICTBroadcast存在命令注入漏洞(CVE-2025-2611),并已被攻击者在野积极利用。