CVE-2025-11642CVE-2025-11642是Tomofun公司旗下Furbo 360和Furbo Mini两款智能宠物摄像头设备中存在的一个拒绝服务(Denial of Service, DoS)漏洞。该漏洞位于设备的Registration Handler(注册处理器)组件中,具体涉及一个未知功能的代码逻辑缺陷。攻击者通过对该组件进行恶意操作,可导致设备无法正常提供服务,从而影响宠物主人的正常使用体验。
根据NVD(National Vulnerability Database)发布的CVSS 3.1评分信息,该漏洞的基础评分为4.0分,属于MEDIUM(中危)级别。该漏洞的攻击向量为物理(Physical, AV:P),意味着攻击者需要对目标设备进行物理接触才能实施攻击。攻击复杂度为高(High, AC:H),表明成功利用此漏洞需要满足特定条件或具备专业知识。此外,漏洞利用需要低权限(Low, PR:L),无需用户交互(UI:N),对机密性无影响(C:N),对完整性无影响(I:N),但对可用性影响较高(A:H)。
受影响的固件版本包括Furbo 360的FB0035_FW_036及之前版本,以及Furbo Mini的MC0020_FW_074及之前版本。该漏洞由VulDB的研究人员发现并披露,披露日期为2025年10月12日。值得注意的是,Tomofun公司在漏洞披露前已被通知,但未对此做出任何回应,这使得用户在没有官方补丁的情况下暴露于潜在风险中。由于Furbo系列设备通常用于远程监控宠物,设备不可用可能导致用户无法及时了解宠物状况,具有一定的实际危害性。
该漏洞的核心位于Tomofun Furbo 360和Furbo Mini设备的Registration Handler(注册处理器)组件中。Registration Handler是设备固件中负责处理设备注册、账号绑定和身份验证等关键流程的模块。
从技术层面分析,攻击者需要物理接触目标设备才能触发此漏洞。这意味着攻击场景通常发生在设备被放置在可被未授权人员接触的环境中,例如共享办公空间、宠物寄养场所或设备被盗等情况下。攻击者利用Registration Handler组件中某个未明确公开的函数逻辑缺陷,通过精心构造的输入或操作序列,使设备进入异常状态,导致注册处理功能失效或设备整体服务中断。
由于漏洞利用复杂度被评定为高(AC:H),攻击者需要满足以下条件之一:1)了解设备固件的内部通信协议和数据格式;2)能够绕过或利用设备的现有认证机制(虽然需要低权限,但可能涉及特定的认证状态);3)掌握触发特定代码路径的精确操作序列。
漏洞的影响范围严格限定在可用性层面,不会泄露用户的隐私数据或破坏设备固件的完整性,但会导致设备完全丧失正常的监控和通信功能。对于依赖Furbo设备进行宠物监护的用户而言,这意味着可能丧失对宠物的实时监控能力,存在间接的安全隐患。
由于Tomofun公司未对该披露做出回应,目前尚无官方补丁可用,这增加了漏洞被恶意利用的风险窗口期。