CVE-2025-34516CVE-2025-34516是Ilevia EVE X1 Server固件中存在的一个高危默认凭证漏洞,影响固件版本小于或等于4.7.18.0.eden的所有设备。该漏洞源于设备出厂时使用了默认的管理员凭证,未经过任何修改即可被远程攻击者利用。未经身份验证的攻击者可以通过网络远程访问设备的8080端口,利用默认凭证获得对设备的管理权限,从而完全控制设备。
Ilevia EVE X1 Server是一款用于智能家居和楼宇自动化的服务器设备,通常部署在家庭或商业环境中,负责管理和控制各种物联网设备。该漏洞的CVSS评分为9.8,属于严重级别,其向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,表明该漏洞可通过网络远程利用,攻击复杂度低,无需任何权限或用户交互,对机密性、完整性和可用性均产生高影响。
该漏洞由VulnCheck的研究人员发现并报告。值得注意的是,Ilevia公司已拒绝为该漏洞提供修复服务,仅建议客户不要将8080端口暴露在互联网上。这一态度使得该漏洞的风险进一步加剧,因为许多用户可能并不了解这一安全建议,仍将设备直接暴露在公网中。该漏洞已在ZSL-2025-5963中被记录。
Ilevia EVE X1 Server固件在其出厂配置中使用了默认的管理员凭证(如默认用户名和密码组合)。当设备首次部署并连接到网络时,如果管理员未及时更改这些默认凭证,攻击者可以直接通过HTTP协议访问设备的8080端口(通常是Web管理界面),使用已知的默认凭证进行身份验证,从而获得对设备的管理控制权。
技术原理:设备固件中硬编码或预配置了默认的管理员账户信息,这些凭证在设备出厂时即已设定且未被强制要求在首次登录时修改。攻击者只需通过网络访问目标设备的8080端口,提交包含默认凭证的HTTP认证请求,即可绕过身份验证机制。由于该漏洞无需任何认证(PR:N)、无需用户交互(UI:N),且攻击复杂度低(AC:L),使得大规模自动化扫描和攻击成为可能。
利用方式:攻击者首先通过网络扫描工具(如Shodan、Masscan或Zmap)搜索暴露在互联网上的Ilevia EVE X1 Server设备(开放8080端口的目标)。一旦发现目标设备,攻击者使用默认凭证(如admin/admin、admin/password等常见组合)尝试登录设备的Web管理界面。成功登录后,攻击者可以完全控制设备,包括读取敏感数据、修改设备配置、上传恶意固件,甚至利用设备作为跳板攻击内网中的其他设备。