跳到主要内容

高危

IGEL OS安全漏洞(CVE-2025-47827)

2025-06-05 00:00:00 公开 ,2026-03-04 05:55:13 更新

  • CISA KEV
  • 关键漏洞
  • 公开PoC
  • 本地
  • 无需认证
CWEs:
CWE-347 (Improper Verification of Cryptographic Signature)
CAPEC:
CAPEC-463 (Padding Oracle Crypto Attack) CAPEC-475 (Signature Spoofing by Improper Validation)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2025-10-15 11:56:26

风险信息

CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.4

详细信息

漏洞类型
其他
漏洞描述
IGEL OS是德国IGEL公司的一款终端操作系统。在IGEL OS 11之前的版本存在密钥过期后仍被使用的漏洞,这是由于igel-flash-driver模块未正确验证加密签名导致的,攻击者可在具备物理接触(或等同的控制台访问)条件下,通过挂载被篡改的 SquashFS 映像来加载恶意根文件系统,从而完全绕过Secure Boot保护链。
修复建议
将IGEL终端升级至OS 11或更高版本,参考链接: https://kb.igel.com/security-safety/current/isn-2025-22-statement-on-cve-2025-47827-in-igel-os
缓解措施
若暂时无法升级: 1、在BIOS/UEFI中关闭“允许 USB/外部介质启动”,并设置UEFI管理员密码,防止非法挂载SquashFS; 2、启用IGEL的“Secure Boot + TPM 测量启动”组合,并开启事后启动完整性告警(IMC 控制台可见)。

参考链接