CVE-2025-15112CVE-2025-15112是Ksenia Security lares智能家居系统中的一个URL重定向漏洞。该系统是一款用于家庭自动化的安全报警和智能控制设备。漏洞存在于Web界面的'cmdOk.xml'脚本中,攻击者可以通过操控'redirectPage' GET参数将认证用户重定向到任意外部网站。由于攻击发生在受信任的域名上,用户很难察觉异常,容易遭受钓鱼攻击或恶意软件植入。此漏洞需要低权限认证用户配合用户交互才能成功利用,CVSS评分5.4,属于中等严重程度。
该漏洞属于经典的URL重定向/开放重定向漏洞。在Ksenia Security lares legacy model v1.6的Web管理界面中,'cmdOk.xml'脚本接收'redirectPage'参数后未进行充分的输入验证,直接将其作为HTTP重定向的目标地址。攻击者可以构造类似以下链接:/cmdOk.xml?redirectPage=http://malicious-site.com,诱导已登录的管理员或用户点击。当用户点击后,浏览器会跳转到攻击者控制的外部网站,但URL仍显示受信任的kseniasecurity.com域名。由于现代浏览器地址栏仍显示原始可信域名,用户往往会放松警惕,可能在伪造的登录页面上输入凭据,或下载恶意内容。此漏洞可被用于钓鱼攻击、凭据窃取或进一步渗透。