← 返回列表

某门禁控制系统五处缺陷:内置九年前已公开的消息中间件缺陷,整体评分 9.8

2026-10-05 · SCA奥航智能 · 来源:SCA 安全通信联盟 · 阅读 0

某门禁控制系统五处缺陷:内置九年前已公开的消息中间件缺陷,整体评分 9.8

10 月 1 日发布的一批安全公告中,某实体门禁控制系统被列出五处缺陷,整体评分达 CVSS 9.8 分,是本批次中风险最高的一组。其中最刺眼的一条是:该产品内置的一个消息中间件组件存在反序列化缺陷,且该缺陷早在 2023 年就已被公开,并已被列入"已知被利用漏洞"目录。厂商在该产品的部署文档中,相关通信监听端口默认处于对外暴露状态,攻击者可在身份校验流程执行之前触发反序列化,从而以主机最高权限运行任意代码。

同批公告还揭示了一组"管理层面"的缺陷:产品内嵌硬编码的加密密钥;数据库初始化时写入固定的厂商内置超级用户口令;备份程序把包含该超级用户口令的数据库连接命令明文记入日志;消息代理的运行日志同样明文记录凭据。这些问题单看评分均低于最高危项,但它们共同构成了一条完整的攻击链——攻击者未必需要正面突破加固的入口,产品自己会把钥匙交出来。

门禁系统管的是"谁被允许进入、谁被记录在案",一旦被控制,攻击者获得的不只是通行权限,还能修改授权规则、抹除审计痕迹,甚至在紧急处置期间将正当人员阻挡在外——这使得它从一般的安防设备升级为关键基础设施。厂商已发布修复版本(V4.7.2 与 V4.6.1_USA)。但更值得行业警醒的是产品设计层面的教训:把上游开源组件原样封装进产品出货,等于把上游的债务一并继承,而这份债务是有到期日的。国内标准 GB/T 40349-2021 明确要求第三方组件与开源软件不得存在已知高危漏洞,正是针对这一环。