CVE-2024-58336CVE-2024-58336是影响Akuvox智能对讲设备的安全漏洞。该漏洞存在于Akuvox Smart Intercom S539型号中,由于设备在8080端口的video.cgi端点缺少适当的身份验证机制,允许未经授权的远程攻击者直接访问实时视频流。攻击者无需任何凭据即可通过构造特定的HTTP请求获取设备的视频流数据,这可能导致用户隐私泄露和安全隐患。Akuvox是一家知名的门禁电话和智能对讲系统制造商,其设备广泛应用于住宅小区、办公楼和商业建筑等场所。此漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性。攻击者可以利用此漏洞进行未经授权的监控,获取敏感区域的视频画面,对物理安全和隐私构成威胁。由于该漏洞无需认证即可利用,且攻击复杂度较低,因此具有较高的实际威胁性。建议受影响的用户及时采取防御措施,避免遭受潜在的安全风险。
该漏洞的技术原理在于Akuvox Smart Intercom S539设备的web服务在处理video.cgi请求时缺少会话验证机制。攻击者可以通过以下方式利用此漏洞:1. 设备在8080端口监听HTTP请求;2. 攻击者直接构造GET请求到/video.cgi或类似端点;3. 设备在收到请求后未进行身份验证,直接返回视频流数据;4. 攻击者通过RTSP或其他流媒体协议接收视频内容。攻击路径分析:攻击者首先需要确定目标设备的IP地址,然后直接访问8080端口的视频端点。由于设备缺乏CSRF令牌或会话Cookie验证,任何来源的请求都会被处理。攻击者可以使用标准的HTTP工具(如curl、wget)或专门开发的脚本进行攻击。值得注意的是,该漏洞不需要任何前置条件,如获取用户凭据或进行社会工程学攻击,属于典型的未授权访问漏洞。攻击成功后,攻击者可以持续监控目标区域,获取实时视频画面,这对使用该设备的场所的物理安全构成直接威胁。