CVE-2019-25708Heatmiser Wifi Thermostat 1.7版本存在跨站请求伪造(CSRF)漏洞。由于设备Web管理界面缺乏对关键操作的请求来源验证,攻击者可诱导已登录的管理员用户访问精心构造的恶意网页。一旦用户访问,其浏览器将在后台静默发送包含恶意参数的请求至设备,导致管理员账号和密码在用户毫不知情的情况下被非法篡改。此漏洞可能导致攻击者完全接管设备控制权,造成严重的物联网安全风险。
该漏洞的核心在于Heatmiser Wifi Thermostat在处理用户凭证修改请求时,未实施有效的跨站请求伪造防护机制(如CSRF Token或Referer头部检查)。攻击者可以构建一个恶意的HTML页面,其中包含一个自动提交的表单。该表单的action属性指向受影响设备的`networkSetup.htm`接口,并预设`usnm`(用户名)、`usps`(密码)及`cfps`(确认密码)等参数。当拥有管理员权限的受害者浏览器加载此页面时,由于浏览器会自动附带上该域名的Cookie,设备会将该请求误认为是合法的管理员操作。因此,攻击者无需知晓原始密码即可重置管理员账户,从而绕过认证机制控制设备。