CVE-2025-11650CVE-2025-11650是Tomofun公司旗下Furbo 360和Furbo Mini智能宠物摄像头设备中存在的一个安全漏洞。该漏洞位于设备的密码处理组件中,具体涉及/etc/shadow文件中的未知函数。由于该组件使用了不安全的弱哈希算法来存储用户密码,攻击者一旦获得对设备的物理访问权限,就有可能利用该漏洞获取明文密码或进行密码破解,从而导致用户凭证泄露。
根据CVSS 3.1评分标准,该漏洞评分为1.8分,属于低危级别。攻击者需要物理接触设备(AV:P)才能实施攻击,同时需要具备较高的攻击复杂度(AC:H)并拥有低权限(PR:L)。漏洞影响主要体现在机密性方面(C:L),而对完整性和可用性没有影响。该漏洞已被公开披露,可能被恶意攻击者利用。
值得注意的是,尽管该漏洞的CVSS评分较低,但由于涉及智能摄像头这类IoT设备,且攻击者需要物理接触设备才能利用,因此其实际威胁程度取决于设备的使用环境。在公共区域或不安全的环境中部署的Furbo设备面临的风险相对更高。供应商Tomofun在被提前告知该漏洞后未做出任何回应,这增加了用户自行采取安全措施的必要性。
该漏洞的核心问题在于Furbo 360和Furbo Mini设备固件中密码处理组件使用了不安全的弱哈希算法。具体技术细节如下:
1. **漏洞位置**:受影响的功能位于设备固件的/etc/shadow文件中,这是Linux系统中存储用户密码哈希的标准文件。密码处理组件在处理用户凭证时调用了存在安全缺陷的哈希函数。
2. **弱哈希问题**:现代安全实践要求使用如bcrypt、scrypt、Argon2等抗暴力破解的强哈希算法来存储密码。然而,该设备使用了较弱的哈希算法(如MD5、SHA-1或未加盐的简单哈希),这些算法容易被现代计算能力快速破解。
3. **利用条件**:攻击者需要物理接触设备(AV:P),这意味着需要能够直接访问硬件设备。攻击复杂度较高(AC:H),因为攻击者需要提取固件或直接读取存储介质中的密码哈希文件。攻击者还需要具备低权限(PR:L),这可能意味着需要先获取设备的某种形式的访问权限。
4. **利用方式**:攻击者首先通过物理手段获取设备访问权限,然后提取/etc/shadow文件中的密码哈希。由于使用了弱哈希算法,攻击者可以使用彩虹表或暴力破解工具快速恢复明文密码。一旦获得明文密码,攻击者可以访问设备的其他受保护资源或用于凭证填充攻击其他服务。
5. **影响范围**:Furbo 360固件版本最高至FB0035_FW_036,Furbo Mini固件版本最高至MC0020_FW_074均受此漏洞影响。