CVE-2025-11635CVE-2025-11635是存在于Tomofun Furbo 360智能宠物摄像头设备中的一个安全漏洞。该漏洞影响固件版本至FB0035_FW_036的Furbo 360设备,具体位于其文件上传(File Upload)组件中。攻击者可以通过精心构造的请求对设备文件上传功能进行恶意操作,导致系统资源被过度消耗,从而引发拒绝服务(DoS)状态。该漏洞可被远程利用,攻击者无需用户交互,仅需低权限认证即可发起攻击。漏洞披露过程中,安全研究员曾提前联系Tomofun厂商,但厂商未作出任何回应,导致漏洞无法通过官方渠道修复。此漏洞的CVSS 3.1评分为4.3分,属于中危级别,虽然不涉及机密性泄露或数据篡改,但会对设备的可用性造成影响,可能导致宠物监控服务中断,影响用户体验。Furbo 360作为一款广受欢迎的智能宠物摄像头,其安全性问题可能波及大量家庭用户,潜在影响范围较大。
该漏洞的核心问题在于Tomofun Furbo 360设备文件上传组件缺乏对资源消耗的有效限制与防护机制。具体而言,当攻击者向设备发送大量文件上传请求或上传异常大体积文件时,设备的存储空间、内存或网络带宽等系统资源会被快速耗尽。由于固件层面未实施请求频率限制、文件大小校验、上传并发数控制等安全策略,攻击者可以利用此缺陷持续消耗设备资源,最终导致设备无法正常响应合法用户请求,形成拒绝服务攻击。从CVSS向量分析,该漏洞具有网络攻击向量(AV:N),攻击复杂度低(AC:L),仅需低权限认证(PR:L),无需用户交互(UI:N)。其影响范围为整个系统(S:U),机密性不受影响(C:N),完整性不受影响(I:N),但可用性受到低程度影响(A:L)。攻击者可通过自动化脚本持续发送恶意上传请求,使设备资源长期处于高负载状态,甚至可能导致设备固件崩溃或自动重启。