CVE-2025-11942CVE-2025-11942是70mai X200行车记录仪(70mai Dash Cam Omni X200)配对组件中存在的一个认证绕过漏洞。该漏洞影响20251010及之前版本的固件。攻击者可以通过远程网络方式,在无需任何身份认证和用户交互的情况下,利用配对组件中的未知功能缺陷绕过设备配对验证机制,从而获取对设备的未授权访问权限。
该漏洞的CVSS 3.1评分为7.3分,属于高危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N),作用域未改变(S:U),对机密性、完整性和可用性均产生低程度影响。虽然单项影响均为低,但综合利用可能导致攻击者完全控制设备,包括查看视频流、修改设备配置、访问存储数据等,进而引发隐私泄露和安全风险。
该漏洞的发现者通过VulDB平台进行了披露,并已公开发布了利用代码(PoC)。安全研究人员在漏洞披露前已联系70mai厂商,但厂商未作出任何回应,这增加了用户面临的风险。鉴于配对机制是行车记录仪安全防护的第一道防线,绕过该机制意味着设备的所有安全功能都可能形同虚设。
70mai X200行车记录仪在设备首次与手机App配对时,需要通过配对组件完成身份验证流程。该漏洞存在于配对组件的某个未知功能函数中,攻击者可以通过构造特定的恶意请求或操纵配对流程,绕过正常的认证检查机制。
从技术层面分析,该漏洞的利用主要涉及以下方面:
1. **配对协议缺陷**:设备在配对过程中可能未对客户端的身份进行充分验证,或验证逻辑存在缺陷,允许攻击者直接跳过认证步骤。
2. **网络可访问性**:由于攻击向量为网络(AV:N),且无需认证和用户交互,攻击者可以在设备处于可连接状态(如同一Wi-Fi网络或通过互联网)时直接发起攻击。
3. **远程利用**:漏洞可远程触发,攻击者无需物理接触设备即可完成配对绕过。
4. **PoC可用性**:安全研究人员已在GitHub上发布了漏洞利用代码(https://github.com/geo-chen/70mai),该PoC详细描述了如何绕过70mai X200的设备配对机制。
成功利用该漏洞后,攻击者可以获得对设备的未授权访问权限,进而可能访问摄像头实时视频流、修改设备设置、获取存储在设备上的数据,甚至可能利用设备作为进一步攻击的跳板。