CVE-2025-3652CVE-2025-3652是Petlibro智能宠物喂食器平台中存在的一个信息泄露漏洞。该漏洞影响版本至1.7.31,CVSS评分5.3(中危)。漏洞源于平台在处理音频资源访问控制时存在缺陷,攻击者可以通过API端点访问其他用户的私有音频录音。攻击者利用顺序递增的音频ID和存在缺陷的音频分配端点,无需认证即可将任意音频ID绑定到自己的设备,进而获取这些音频文件的访问URL,最终导致用户隐私数据泄露。该漏洞无需用户交互,攻击者可在网络中远程利用,对用户隐私造成威胁。
漏洞根源在于Petlibro平台的API端点存在两个关键缺陷:1) 音频ID采用顺序递增设计,攻击者可枚举猜测;2) /device/deviceAudio/use端点未正确验证用户权限和设备所有权。攻击者发送带有目标音频ID的请求到该端点,系统错误地将目标音频绑定到攻击者的设备,而未进行有效的授权检查。随后攻击者通过查询接口获取分配后的音频URL,该URL可被直接访问,导致其他用户的私有音频录音泄露。漏洞利用过程完全无需认证,攻击者仅需知道或猜测音频ID即可实施攻击。