CVE-2025-14300CVE-2025-14300是TP-Link Tapo C200 V3摄像头设备中的一个高危安全漏洞。该漏洞存在于设备的HTTPS服务中,由于connectAP接口缺少适当的身份认证机制,导致同一本地网段上的未认证攻击者可以任意修改设备的Wi-Fi配置。攻击者利用此漏洞可以将设备连接到恶意Wi-Fi网络,或者使设备断开原有网络连接,从而造成设备功能中断,形成拒绝服务(DoS)状态。此漏洞的CVSS评分为8.1,属于高危级别,攻击向量为邻接网络,攻击成本低且无需任何权限或用户交互即可实现。漏洞主要影响设备的完整性和可用性,攻击成功后将导致设备无法正常工作,对于依赖该设备进行监控的用户造成严重影响。
该漏洞的根本原因在于TP-Link Tapo C200 V3设备的固件在实现HTTPS服务时,未对connectAP接口实施有效的身份验证机制。connectAP接口本应仅允许授权用户修改设备的无线网络配置,但实际上该接口可以直接被未认证的请求访问。攻击者只需构造特定的HTTP请求即可触发该接口功能,修改设备的Wi-Fi连接参数。由于设备默认监听本地网络,攻击者必须处于与目标设备相同的网段内(AV:A)才能发起攻击。攻击过程中,攻击者可以通过发送精心构造的POST请求,包含恶意的SSID和密码参数,强制设备断开原有网络并尝试连接攻击者控制的Wi-Fi网络。一旦设备连接到恶意网络,攻击者可以进一步实施中间人攻击或完全阻断设备通信,实现DoS攻击效果。