CVE-2025-15111CVE-2025-15111是Ksenia Security lares家庭自动化系统中的一个严重安全漏洞。该漏洞存在于1.6版本的legacy model中,源于系统使用了默认凭证。攻击者可以利用这些弱默认管理员凭据无需任何认证即可获得系统的完全管理访问权限。一旦成功利用,攻击者可以完全控制整个家庭自动化系统,包括访问所有连接的设备、修改安全设置、窃取敏感数据等。此漏洞的CVSS评分高达9.8,属于严重级别,因为其无需任何前置条件即可被利用,且对机密性、完整性和可用性都造成严重影响。建议用户立即检查系统是否使用默认凭证,并采取相应的安全措施。
该漏洞的根本原因是Ksenia Security lares系统保留了硬编码的默认管理员凭证。系统在出厂时设置了默认的用户名和密码组合,但用户在部署时未能修改这些默认凭证。攻击者可以通过以下方式利用此漏洞:1) 识别运行lares系统的设备(通常通过端口扫描识别HTTP/HTTPS服务);2) 尝试使用常见的默认凭证组合进行登录尝试;3) 成功登录后获得管理员面板访问权限。由于该系统是家庭自动化控制中心,攻击者获得管理权限后可以:控制所有连接的智能设备、修改安全系统设置、获取用户个人信息和设备状态、进行横向移动攻击等。该漏洞无需任何特殊技术条件,攻击复杂度低(AC:L),攻击者只需具备网络连接即可发起攻击。