Libraesva 发布紧急安全公告,修复其电子邮件安全网关 (ESG)中的命令注入漏洞(CVE-2025-59689)。该漏洞影响 4.5 及以上版本,攻击者可通过发送特制的压缩电子邮件附件来利用该漏洞。
根据该公告,“ Libraesva ESG 受到命令注入漏洞的影响,该漏洞可能由包含特制压缩附件的恶意电子邮件触发,从而允许以非特权用户身份执行任意命令。”
根本原因在于,在从某些压缩文档格式的文件中删除活动代码时,存在不恰当的清理机制。攻击者可以利用此机制绕过清理机制,注入恶意命令。
该公告解释说,“在存档中,有效载荷文件被构建来操纵应用程序的清理逻辑,利用输入参数的不当清理。”
如果成功,攻击者将能够在非特权帐户下运行任意 shell 命令,这仍然可以用于持久性、横向移动或进一步的权限提升。
虽然 Libraesva 的遥测显示大多数客户都已快速更新,但该公司证实该漏洞已被滥用:
“已确认一起虐待事件。威胁行为者据信是外国敌对国家实体。”
此次攻击非常精确,研究人员指出,它只针对单一设备,这表明这是有针对性的间谍活动,而不是大规模的金融犯罪活动。
以下版本受到影响:
- 5.0 → 已在 5.0.31 中修复
- 5.1 → 已在 5.1.20 中修复
- 5.2 → 已在 5.2.31 中修复
- 5.4 → 已在 5.4.8 中修复
- 5.5 → 已在 5.5.7 中修复
“低于 5.0 的版本是 EOS,必须手动升级。”
Libraesva 云客户受到全面保护,因为“ Libraesva 云中的所有设备都已升级到包含修复程序的最新版本”。运行 ESG 5.x 设备的本地客户也已收到自动更新。但是,4.x 设备的用户必须手动迁移到受支持的版本。
https://docs.libraesva.com/knowledgebase/security-advisory-command-injection-vulnerability-cve-2025-59689/
原文始发于微信公众号(sec随谈):CVE-2025-59689:Libraesva ESG 命令注入漏洞被利用
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-


评论