CVE-2025-59689:Libraesva ESG 命令注入漏洞被利用

admin 2025年9月23日13:42:57评论191 views字数 842阅读2分48秒阅读模式

Libraesva 发布紧急安全公告,修复其电子邮件安全网关 (ESG)中的命令注入漏洞(CVE-2025-59689)。该漏洞影响 4.5 及以上版本,攻击者可通过发送特制的压缩电子邮件附件来利用该漏洞。

根据该公告,“ Libraesva ESG 受到命令注入漏洞的影响,该漏洞可能由包含特制压缩附件的恶意电子邮件触发,从而允许以非特权用户身份执行任意命令。”

根本原因在于,在从某些压缩文档格式的文件中删除活动代码时,存在不恰当的清理机制。攻击者可以利用此机制绕过清理机制,注入恶意命令。

该公告解释说,“在存档中,有效载荷文件被构建来操纵应用程序的清理逻辑,利用输入参数的不当清理。”

如果成功,攻击者将能够在非特权帐户下运行任意 shell 命令,这仍然可以用于持久性、横向移动或进一步的权限提升。

虽然 Libraesva 的遥测显示大多数客户都已快速更新,但该公司证实该漏洞已被滥用:

已确认一起虐待事件。威胁行为者据信是外国敌对国家实体。”

此次攻击非常精确,研究人员指出,它只针对单一设备,这表明这是有针对性的间谍活动,而不是大规模的金融犯罪活动。

以下版本受到影响:

  • 5.0 → 已在 5.0.31 中修复
  • 5.1 → 已在 5.1.20 中修复
  • 5.2 → 已在 5.2.31 中修复
  • 5.4 → 已在 5.4.8 中修复
  • 5.5 → 已在 5.5.7 中修复

低于 5.0 的版本是 EOS,必须手动升级。”

Libraesva 云客户受到全面保护,因为“ Libraesva 云中的所有设备都已升级到包含修复程序的最新版本”。运行 ESG 5.x 设备的本地客户也已收到自动更新。但是,4.x 设备的用户必须手动迁移到受支持的版本。

参考链接:

https://docs.libraesva.com/knowledgebase/security-advisory-command-injection-vulnerability-cve-2025-59689/

原文始发于微信公众号(sec随谈):CVE-2025-59689:Libraesva ESG 命令注入漏洞被利用

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年9月23日13:42:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   CVE-2025-59689:Libraesva ESG 命令注入漏洞被利用https://cn-sec.com/archives/4504570.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息