CVE-2023-7328CVE-2023-7328是影响Screen SFT DAB 600/C广播设备固件的严重安全漏洞。该漏洞存在于用户管理API中,由于固件版本1.9.3及更早版本未正确实施访问控制机制,导致攻击者可以在无需任何身份认证的情况下访问敏感的用户数据结构。攻击者通过构造特定的HTTP请求即可获取系统中的账户名称、连接元数据、客户端IP地址以及会话超时值等敏感信息。此类信息的泄露可能为后续更复杂的攻击(如账户劫持、社会工程学攻击)提供有价值的情报。鉴于该设备通常部署于广播电台的关键基础设施中,此类信息泄露可能对广播业务的保密性和安全性造成严重影响。
该漏洞的根本原因在于Screen SFT DAB 600/C固件的用户管理API端点缺乏有效的身份验证和授权检查机制。攻击者可以直接向设备的用户管理API发送HTTP请求,无需提供任何有效的认证凭证(如用户名、密码或会话令牌)。API响应中包含结构化的用户数据,包括但不限于账户名称、用户角色、客户端连接IP地址、最后登录时间、会话超时配置等敏感信息。攻击者可以通过遍历API端点或使用标准HTTP方法(如GET)来获取这些数据。由于该API设计为内部管理接口,开发者可能假设只有授权的管理员才能访问,但实际部署中缺少网络层或应用层的访问控制验证。