CVE-2025-59452CVE-2025-59452是YoSmart YoLink API中存在的一个中危级安全漏洞,披露于2025年10月6日。该漏洞涉及YoSmart物联网平台的API端点URL生成机制存在设计缺陷。根据漏洞描述,YoSmart YoLink API在2025年10月2日之前,其端点URL的生成方式基于设备的MAC地址以及一个由非机密信息生成的MD5哈希值,其中包含一个以"cf50"开头的密钥。由于该密钥并非真正的机密信息,攻击者可以通过已知的算法逻辑和公开信息推导出目标设备的API端点URL,从而实现对设备的未授权访问和信息获取。该漏洞由Bishop Fox安全研究团队发现并报告,属于物联网设备安全领域的典型问题。CVSS 3.1评分为5.8分,攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),无需用户交互(UI:N),影响范围为变更(S:C),机密性影响为低(C:L),完整性和可用性影响均为无。该漏洞的利用可能导致攻击者获取智能家居设备的敏感信息,进而对用户隐私构成威胁。
该漏洞的核心技术问题在于YoSmart YoLink API的端点URL生成机制采用了可预测的算法。具体而言,系统使用设备的MAC地址作为输入的一部分,结合一个MD5哈希运算来生成API端点URL。关键问题在于用于哈希计算的密钥(以"cf50"开头)并非真正的机密信息,攻击者可以通过逆向分析或从公开渠道获取该密钥。攻击者利用该漏洞的步骤如下:首先,攻击者需要获取目标YoSmart设备的MAC地址,这可以通过多种方式实现,如网络嗅探、设备物理接触或通过其他信息泄露渠道;其次,攻击者利用已知的MD5哈希算法和已知的密钥前缀(cf50)计算出对应的哈希值;最后,将MAC地址和哈希值组合,构造出目标设备的API端点URL,从而绕过正常的认证流程直接访问设备。由于该API端点URL完全可预测且无需认证即可访问,攻击者可以在网络上远程发现并访问目标设备,获取设备的配置信息、状态数据等敏感内容。虽然该漏洞不会直接导致设备被完全控制,但其暴露的设备信息可能被用于进一步的攻击活动,如社会工程学攻击或作为更大攻击链中的一环。