CVE-2025-11943CVE-2025-11943是70mai X200行车记录仪设备中HTTP Web服务器组件存在的一个高危安全漏洞。该漏洞源于设备使用了默认/硬编码的root凭证,通过未经认证的HTTP服务器即可获取root权限访问。70mai X200是一款车载智能行车记录仪,其内置的Web管理界面允许用户通过网络进行设备配置和管理。然而,由于该设备在出厂时设置了默认的root密码且未强制要求用户首次使用时更改,导致远程攻击者可以通过简单的HTTP请求获取设备的完全控制权。
该漏洞的CVSS 3.1评分为7.3,属于高危级别。攻击者无需任何认证即可远程利用此漏洞,无需用户交互。虽然该漏洞对机密性、完整性和可用性的影响均为低级别(C:L/I:L/A:L),但由于可以获取root权限,攻击者可以进一步利用设备作为跳板攻击内部网络、窃取视频数据或篡改设备配置。
该漏洞已于2025年10月19日公开披露,漏洞发现者曾提前联系厂商但未收到任何回应。漏洞利用代码已在GitHub上公开,攻击者可轻易获取相关利用信息。鉴于该漏洞利用门槛低且影响设备安全性,建议相关用户立即采取防护措施。
该漏洞的技术原理在于70mai X200行车记录仪的HTTP Web服务器组件中存在未认证的默认凭证暴露问题。具体而言,设备的HTTP Web服务器在处理HTTP请求时,会将root用户的密码以明文形式返回给未经认证的远程客户端。
从技术层面分析,攻击者只需向设备的HTTP Web服务器发送特定的HTTP请求(通常为GET请求),服务器即会在响应中泄露root账户的密码信息。这种设计缺陷使得任何能够通过网络访问该设备的攻击者都能够获取管理员级别的凭证。
漏洞利用过程如下:
1. 攻击者通过网络扫描发现目标70mai X200设备的IP地址和开放的HTTP端口(通常为80端口);
2. 向设备的HTTP Web服务器发送精心构造的HTTP GET请求;
3. 服务器在响应中包含root用户的明文密码;
4. 攻击者使用获取的凭证通过SSH或其他管理接口登录设备,获取root权限。
该漏洞的根本原因是设备制造商在设计时未遵循安全最佳实践:未强制用户首次登录时更改默认密码,且将敏感凭证信息暴露在未经认证的HTTP响应中。攻击者获取root权限后可以执行任意命令、访问存储的视频文件、修改设备配置,甚至将设备作为内网渗透的跳板。