CVE-2025-59479CVE-2025-59479是CHOCO TEI WATCHER mini (IB-MCT001)设备中存在的一个UI层/帧限制不当的安全漏洞。该漏洞CVSS评分6.1,属于中危级别。漏洞的根本原因是设备Web界面未能正确限制渲染的UI层或帧,导致恶意网页可以欺骗用户执行非预期的操作。攻击者可以构造一个恶意网页,当用户登录设备后访问该页面时,恶意内容可以覆盖在设备控制界面上,诱导用户点击隐藏的按钮或链接,从而在设备上执行未授权的操作。由于该漏洞不需要认证即可触发(PR:N),但需要用户交互(UI:R),因此属于钓鱼攻击与UI欺骗的结合利用。此漏洞由JPCERT/CC的安全研究人员vultures发现并报告,披露日期为2025年12月16日。建议受影响的用户及时关注厂商更新,采取临时防护措施。
该漏洞属于CWE-1021类型,即UI层限制不当(Improper Restriction of Rendered UI Layers or Frames)。CHOCO TEI WATCHER mini的Web管理界面未正确实现X-Frame-Options或Content-Security-Policy等安全响应头,导致攻击者可以通过iframe将设备管理页面嵌入到恶意网站中。攻击者利用CSS样式(如opacity、position等)将恶意覆盖层与设备界面的按钮对齐,当用户尝试点击看似正常的按钮时,实际上点击的是隐藏的恶意按钮。攻击者可以构造精心设计的HTML页面,包含:1)隐藏的iframe加载设备管理页面;2)透明或伪装的可点击元素覆盖在iframe之上;3)诱导性文字引导用户点击。由于CVSS向量显示攻击复杂度低(AC:L)且无需特殊权限(PR:N),攻击门槛相对较低。成功利用此漏洞可能导致攻击者修改设备配置、执行管理操作或窃取敏感信息。