CVE-2025-11649CVE-2025-11649是Tomofun公司旗下Furbo 360和Furbo Mini智能宠物摄像头设备中存在的一个高危安全漏洞。该漏洞源于设备固件中Root Account Handler组件使用了硬编码密码(Hard-coded Password),攻击者可以在本地对设备进行未授权访问。Furbo系列设备是一款广受欢迎的智能宠物监控摄像头,能够让用户远程查看宠物动态并通过手机应用进行互动。由于设备使用了硬编码的Root账户凭据,任何能够物理接触设备或获得本地访问权限的攻击者都可以利用这一漏洞获取设备的最高权限,从而完全控制设备。
该漏洞的CVSS 3.1评分为7.0分,属于高危级别。攻击向量为本地攻击(AV:L),需要低权限(PR:L),无需用户交互(UI:N)。一旦利用成功,攻击者可以获得对设备机密性、完整性和可用性的全面影响(C:H/I:H/A:H)。该漏洞已于2025年10月12日公开披露,影响Furbo 360固件版本至FB0035_FW_036以及Furbo Mini固件版本至MC0020_FW_074。值得注意的是,厂商在漏洞披露前已被通知,但未做出任何回应,这增加了用户面临的安全风险。
该漏洞的核心技术问题在于Tomofun Furbo 360和Furbo Mini设备的固件中,Root Account Handler组件内嵌入了硬编码的密码凭据。硬编码密码是一种常见的安全反模式,开发者将认证凭据直接写入固件二进制文件中,这些凭据无法通过正常途径修改或撤销。
在技术实现层面,攻击者首先需要获取设备的本地访问权限,这可以通过以下途径实现:物理接触设备并通过串行控制台(UART/JTAG)访问、通过网络获取设备的shell权限(利用其他漏洞或弱认证)、从设备中提取固件进行离线分析等。一旦获得本地访问权限,攻击者可以通过以下方式利用硬编码密码漏洞:
1. 通过串行控制台或SSH等方式连接到设备的Root账户;
2. 使用固件中硬编码的密码进行认证;
3. 成功认证后获得设备的最高权限;
4. 利用Root权限执行任意命令,包括但不限于:访问摄像头视频流、修改设备配置、安装恶意软件、窃取用户数据、将设备纳入僵尸网络等。
由于该漏洞的利用复杂度较高(AC:H),且需要本地访问权限,因此远程利用的难度较大。但对于能够物理接触设备或已经获得设备网络访问权限的攻击者而言,利用该漏洞几乎没有技术门槛。固件中硬编码的密码无法通过软件更新来修复(除非完全重写认证机制),这使得该漏洞的修复变得极为困难。