CVE-2025-11644CVE-2025-11644是Tomofun公司生产的Furbo 360和Furbo Mini两款智能宠物摄像设备中存在的一个安全漏洞。该漏洞被归类为敏感信息不安全存储(Insecure Storage of Sensitive Information),CVSS 3.1评分为2.0,严重等级为LOW(低危)。该漏洞存在于设备的UART(通用异步收发传输器)接口组件中,攻击者可以通过对该接口进行物理操作来获取设备中存储的敏感信息。
根据漏洞披露信息,该漏洞由安全研究人员通过[email protected]渠道上报给VulDB。漏洞的利用需要攻击者具备对目标设备的物理访问权限,并且攻击的复杂度较高,实际利用难度较大。漏洞的CVSS向量表明,攻击向量为物理(AV:P),攻击复杂度高(AC:H),无需特权(PR:N),无需用户交互(UI:N),对机密性有低影响(C:L),对完整性和可用性无影响。
受影响的固件版本包括Furbo 360的FB0035_FW_036及更早版本,以及Furbo Mini的MC0020_FW_074及更早版本。值得注意的是,尽管研究人员曾提前联系Tomofun公司进行负责任的漏洞披露,但该厂商未对此做出任何回应,这进一步增加了用户面临的安全风险。
该漏洞的核心在于Tomofun Furbo 360和Furbo Mini设备的UART接口未对存储的敏感信息进行充分的保护。UART是一种常见的硬件串行通信接口,广泛应用于嵌入式设备和物联网设备中,通常用于调试、固件更新和设备维护等目的。
在正常的嵌入式设备开发中,UART接口通常提供对设备底层系统的访问权限,包括对闪存、内存和配置文件的读写操作。如果设备制造商在生产过程中未正确禁用UART接口或未对通过UART传输的数据进行加密保护,攻击者可以通过物理连接到设备的UART调试引脚来获取对设备底层系统的未授权访问。
在本漏洞中,攻击者需要:
1. 物理获取目标Furbo设备;
2. 拆解设备以暴露电路板上的UART调试接口引脚;
3. 使用USB转TTL串口适配器或其他硬件工具连接到UART接口;
4. 通过串行终端软件(如minicom、PuTTY等)与设备建立通信连接;
5. 通过UART接口读取设备中存储的敏感信息,如用户凭证、Wi-Fi密码、设备密钥或其他隐私数据。
该攻击的复杂度较高,因为攻击者需要具备硬件拆解、焊接和嵌入式系统调试的技术能力。此外,UART接口的访问还可能受到固件层面的保护措施的限制。