CVE-2025-3654CVE-2025-3654是Petlibro智能宠物喂食器平台中存在的一个信息泄露漏洞。该漏洞影响Petlibro Smart Pet Feeder Platform 1.7.31及之前的所有版本。攻击者可以通过利用平台不安全的API端点,在无需任何认证的情况下获取设备的硬件信息,包括设备序列号和MAC地址等敏感数据。这种信息泄露可能导致攻击者获取设备的唯一标识符,进而可能实现对设备的完全控制。Petlibro作为一款智能宠物喂食器产品,其设备控制功能涉及宠物的日常喂养管理,因此该漏洞不仅影响用户隐私,还可能对宠物的健康和安全造成潜在威胁。攻击者利用获取的设备信息可以绕过正常的设备绑定和授权检查流程,直接与设备进行通信或执行操作。
该信息泄露漏洞存在于Petlibro智能宠物喂食器平台的API接口设计中。具体来说,漏洞位于/api/device/devicePetRelation/getBoundDevices端点。攻击者可以通过该端点,使用宠物的ID(pet ID)作为参数发起请求,系统会返回与该宠物绑定的所有设备信息,包括设备序列号和MAC地址。问题根源在于API端点缺少适当的授权检查机制,任何未经身份验证的请求都可以访问此接口并获取敏感数据。攻击者首先需要获取目标宠物的ID,这可以通过其他API端点或枚举方式获得。一旦获得有效的pet ID,攻击者即可构造恶意请求发送到getBoundDevices接口,获取设备的硬件标识信息。这些信息随后可用于进一步的攻击活动,如设备劫持、冒充合法用户控制设备等。由于该API端点在设计时未实施访问控制策略,导致了严重的信息泄露问题。