CVE-2019-25290CVE-2019-25290是Smartliving SmartLAN/G/SI设备中存在的一个服务器端请求伪造漏洞。该漏洞影响6.x及以下版本设备,源于GetImage功能中未对host参数进行充分验证。攻击者无需认证即可利用此漏洞,通过onvif.cgi端点发送特制请求,指定外部域名或IP地址,绕过防火墙限制并执行网络枚举。此漏洞允许攻击者将易受攻击的设备作为跳板,发起针对内网资源的任意HTTP请求,可能导致敏感信息泄露、内网扫描以及进一步的攻击活动。由于无需认证即可利用,且CVSS评分达到5.3分,建议尽快采取修复措施。
漏洞存在于Smartliving SmartLAN/G/SI设备的Web服务组件中,具体位于onvif.cgi接口的GetImage功能模块。该接口通过HTTP GET/POST请求接收用户可控的host参数,攻击者可指定任意域名或IP地址作为参数值。服务器端在处理请求时,会直接使用该参数发起HTTP请求,从而实现了服务器端请求伪造。攻击者可以利用此功能将请求转发至内网其他系统或外部恶意服务器,实现网络探测、端口扫描或作为攻击其他系统的代理。由于设备通常部署在网络边界且具有较高的网络访问权限,此漏洞可被用于绕过网络隔离措施,对内网安全造成严重威胁。攻击者还可通过DNS重绑定或指定内网IP(如192.168.x.x、10.x.x.x)的方式访问内部资源。