文章总结: 深信服运维安全管理系统存在高危远程命令执行漏洞CVE-2025-12916,源于portal_login和protocol/session等接口对请求参数校验不严,未经身份验证的攻击者可利用此漏洞执行任意系统命令获取服务器控制权限。影响OSM版本低于3.0.1220241106的系统,建议用户立即联系深信服服务人员或拨打400-630-6430获取安全补丁包进行升级。
综合评分: 85
文章分类: 漏洞预警,漏洞分析,网络安全,应急响应,解决方案
【高危漏洞预警】深信服运维安全管理系统远程命令执行漏洞CVE-2025-12916
cexlife
飓风网络安全
2025年11月18日 17:07
北京
漏洞描述:
该漏洞源于роrtаl_lоɡin、/рrоtосоl/ѕеѕѕiоn等接口对请求参数校验不严,存在命令注入漏洞,未经身份验证的攻击者可利用此漏洞执行任意系统命令最终获取服务器控制权限
攻击场景:
攻击者可利用/portal_login、/protocol/session等未严格校验的接口通过构造恶意请求参数,向系统执行任意系统命令,无需身份认证即可实现远程命令执行
影响产品:
深信服运维安全管理系统(OSM)<3.0.12 20241106
修复建议:
补丁名称:
深信服运维安全管理系统远程命令执行漏洞-联系当地服务人员或者拨打售后服务热线400-630-6430获取安全补丁包进行升级
公告链接:
https://www.sangfor.com.cn/sec_center/details/5802e177c6a84e1eb7389809936a13fc
官方已发布修复版本,请及时联系并获取补丁
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:飓风网络安全 cexlife《【高危漏洞预警】深信服运维安全管理系统远程命令执行漏洞CVE-2025-12916》