CVE-2025-3653CVE-2025-3653是发现于Petlibro智能宠物喂食器平台的一个高危安全漏洞,CVSS评分达到7.3分。该漏洞存在于Petlibro智能宠物喂食器平台1.7.31及以下版本中,是一类不正确的访问控制(Improper Access Control)漏洞。漏洞的核心问题在于设备控制API接口在处理用户请求时,仅接受序列号参数而未进行充分的所有权验证。这意味着任何未经身份验证的攻击者都可以通过向设备控制API发送任意序列号来操控平台上的任何智能宠物喂食器设备。攻击者利用此漏洞可以实现多种恶意操作,包括但不限于:修改喂食计划、触发手动喂食、访问摄像头画面以及修改设备设置等。由于该漏洞无需任何认证即可被利用,且攻击门槛极低,因此对使用该平台的用户构成了严重的安全威胁。攻击者可以无需获取任何用户凭证,仅凭猜测或枚举设备序列号即可实现对目标设备的非法控制。
该漏洞的技术根源在于Petlibro智能宠物喂食器平台的API端点设计存在严重的访问控制缺陷。具体而言,设备控制相关的API接口在处理请求时,仅通过设备序列号(Serial Number)来识别目标设备,但并未实施充分的所有权验证机制。在正常的授权流程中,系统应当验证请求发起者是否确实拥有该设备的所有权,通常通过用户账户与设备序列号的绑定关系来实现。然而,由于API端点缺少这一关键的验证步骤,攻击者可以构造恶意的HTTP请求,将任意设备序列号作为参数提交到控制接口。平台后端会错误地信任并执行这些请求,从而允许未经授权的操作。攻击者可以通过发送特定的API请求来修改喂食时间表、立即触发喂食操作、获取实时视频流访问权限,以及更改设备配置参数。这种设计缺陷使得攻击者可以在无需任何身份凭证的情况下,对全球范围内任何使用该平台的智能宠物喂食器设备实施控制。