支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:595

59.5%
一、 漏洞 CVE-2025-52457 基础信息
漏洞信息
                                        # N/A

## 概述

在HBUS设备中发现一个可观察的时序差异漏洞(CVE-208),可能允许具有物理访问权限的攻击者提取设备特定密钥,进而危及站点安全。

## 影响版本

该漏洞影响以下版本的Command Centre Server:

- **9.30** 版本早于 vCR9.30.251028a(该补丁包含在 9.30.2881 (MR3) 中)
- **9.20** 版本早于 vCR9.20.251028a(该补丁包含在 9.20.3265 (MR5) 中)
- **9.10** 版本早于 vCR9.10.251028a(该补丁包含在 9.10.4135 (MR8) 中)
- **所有 9.00 及更早版本**

## 细节

该漏洞属于 **可观察的时序差异**(CWE-208),攻击者可通过物理接触设备,利用响应时间的差异推测并提取加密密钥。

## 影响

攻击者若成功利用此漏洞,可获取设备的加密密钥,进而破坏相关系统的安全性,可能导致敏感信息泄露或进一步横向攻击。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Observable Timing Discrepancy (CWE-208) in HBUS devices may allow an attacker with physical access to the device to extract device-specific keys, potentially compromising further site security. This issue affects Command Centre Server: 9.30 prior to vCR9.30.251028a (distributed in 9.30.2881 (MR3)), 9.20 prior to vCR9.20.251028a (distributed in 9.20.3265 (MR5)), 9.10 prior to vCR9.10.251028a (distributed in 9.10.4135 (MR8)), all versions of 9.00 and prior.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:P/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
通过时间差异性导致的信息暴露
来源:美国国家漏洞数据库 NVD
漏洞标题
Gallagher HBUS Devices 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Gallagher HBUS Devices是新西兰Gallagher公司的一个门禁与警报外设设备系列。 Gallagher HBUS Devices存在安全漏洞,该漏洞源于可观察的时间差异,可能导致提取设备特定密钥。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-52457 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2025-52457 的情报信息
  • 标题: CVE-2025-52457 -- 🔗来源链接

    标签:

    神龙速读:
                                            ### 关键信息
    
    - **漏洞ID**: CVE-2025-52457
    - **严重性**: 中等,CVSS:3.1/AV:P/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
    - **受影响的组件**: HBUS 设备
      - **Command Centre 版本受影响**:
        - 9.30 之前的版本至 vCR9.30.251028a (包含在 9.30.2881 (MR3) 中)
        - 9.20 之前的版本至 vCR9.20.251028a (包含在 9.20.3265 (MR5) 中)
        - 9.10 之前的版本至 vCR9.10.251028a (包含在 9.10.4135 (MR8) 中)
        - 所有 9.00 及之前版本
    - **报告者**: Gallagher 内部
    - **漏洞利用情况**: 未发现活跃利用
    - **漏洞描述**: 可观察到的定时差异 (CWE-208) 可能允许具有物理访问权限的攻击者提取设备特定密钥,进而可能进一步危及站点安全。
    - **缓解措施**: 确保硬件正确安装,并遵循强化指南中的所有步骤。
                                            
    CVE-2025-52457
  • https://nvd.nist.gov/vuln/detail/CVE-2025-52457
四、漏洞 CVE-2025-52457 的评论

暂无评论


发表评论