此安全公告旨在修補 MXsecurity 系列中的一個安全漏洞。
CVE-2025-9315
MXsecurity 出現一個「未經身分驗證的設備註冊」安全漏洞,其成因是系統對動態決定物件屬性的修改控制存在缺陷,導致攻擊者可非法干預註冊程序。未經身分驗證的遠端攻擊者可利用此漏洞,對設備的註冊端點 /api/v1/devices/register 發送特製的 JSON 酬載,在未經身分驗證的情況下註冊未經授權的設備。此漏洞僅能進行有限度的資料修改,對受影響設備之機密性及可用性不具威脅,亦不影響任何後續系統的機密性、完整性與可用性。
鑒於此漏洞的嚴重性為中等,建議使用者評估其現有環境,並將更新排入下一個維護或更新週期。
已確認的安全漏洞類型和潛在影響
| CVE ID |
安全漏洞類型 |
影響 |
| CVE-2025-9315 |
CWE-915:未適當地控制動態決定物件屬性的修改
|
CAPEC-77:操控使用者可控變數 |
安全漏洞評分詳情
|
CVE ID
|
評分 |
評分
|
嚴重性 |
未經身分驗證的遠端攻擊
|
| CVE-2025-9315 |
CVSS 4.0: 6.3
|
AV:N/AC:H/AT:N/PR:N/UI:N/
VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
|
中 |
是 |