CVE-2024-58337Akuvox Smart Intercom S539是一款智能门禁对讲系统,广泛应用于住宅小区、写字楼和商业综合体等场景。该设备存在不当访问控制漏洞,允许具有普通'User'权限的账号修改API访问设置和系统配置。攻击者利用此漏洞可以在无需管理员授权的情况下,提升自身权限至管理员级别,进而获取对整个门禁系统的完全控制权。此漏洞的CVSS评分为4.3,属于中危级别,攻击复杂度低且无需用户交互,攻击者只需拥有普通用户账号即可发起攻击。成功利用后,攻击者可修改门禁配置、获取住户信息、甚至远程开门,对建筑物安全构成严重威胁。建议受影响的用户尽快更新固件或采取临时缓解措施。
该漏洞存在于Akuvox Smart Intercom S539的Web管理界面API接口中。系统错误地将某些敏感API端点的访问权限配置为允许'User'级别账号访问,而这些API本应仅限'Admin'级别账号调用。具体而言,攻击者可以通过发送特制的HTTP请求到/services/http/api端点,修改API访问控制策略和系统配置参数。漏洞根源在于系统未正确验证请求者的权限级别,导致低权限用户可以调用本应受保护的API函数。攻击者利用此漏洞可修改管理员密码、添加新管理员账号、禁用安全认证机制等,最终实现权限提升。由于该设备通常暴露在互联网或企业内网中,攻击者可远程利用此漏洞获取门禁系统的管理权限。