CVE-2019-25291CVE-2019-25291是INIM Electronics公司Smartliving系列智能家居控制器中发现的严重安全漏洞。该漏洞存在于SmartLAN/G和SmartLAN/SI设备中,版本为6.x及以下。漏洞的核心问题是厂商在设备的Linux系统镜像中硬编码了认证凭据,而这些凭据无法通过正常的设备操作界面进行更改或删除。攻击者可以利用这些隐藏的、不可更改的后门凭证绕过正常身份验证流程,远程登录到受影响设备并获取未授权的系统访问权限。由于硬编码凭证存在于固件层面且无法通过用户操作修改,攻击者可以持久化地利用这一漏洞,影响范围覆盖所有使用相同固件版本的SmartLiving设备型号。此漏洞无需任何特殊权限或用户交互即可被利用,属于高危安全风险。
INIM Electronics Smartliving SmartLAN/G/SI设备运行基于Linux的嵌入式操作系统,在系统镜像中预置了硬编码的root级别凭证。这些凭证以明文或简单加密形式存储在固件文件中,可以通过提取固件镜像进行提取。攻击者首先需要获取设备的网络访问权限,然后使用这些硬编码凭证通过SSH、Telnet或其他远程管理接口进行身份验证。由于这些凭证无法通过设备管理界面更改,即使管理员修改了通过Web界面设置的账户密码,硬编码后门仍然保持有效。成功认证后,攻击者获得设备的完全控制权,可以执行任意系统命令、修改配置、窃取敏感数据或将其作为进一步攻击内网的跳板。该漏洞属于OWASP Top 10中的A07:2021-Security Misconfiguration类别,与CWE-798(Use of Hard-coded Credentials)直接相关。