CVE-2025-60858CVE-2025-60858是Reolink公司生产的Video Doorbell Wi-Fi(型号DB_566128M5MP_W)设备中存在的一个高危安全漏洞。该漏洞源于设备在配置和更新脚本中以明文形式存储和传输DDNS(动态域名系统)凭证。攻击者可以通过拦截网络流量或提取设备配置文件来获取这些敏感的认证信息,包括DDNS服务的用户名和密码。DDNS凭证的泄露可能导致攻击者能够劫持设备的域名解析服务,进而对设备进行未授权访问或执行进一步的恶意操作。由于该设备通常部署在家庭和商业场所的门禁系统中,凭证泄露可能带来严重的安全隐患,威胁用户的物理安全和隐私。攻击者利用获取的凭证可以控制设备的网络连接,甚至可能将其纳入僵尸网络进行其他恶意活动。
该漏洞的根本原因在于Reolink Video Doorbell Wi-Fi设备的设计缺陷。设备在存储DDNS配置信息和执行更新脚本时,将DDNS服务的用户名和密码以明文形式写入配置文件或嵌入到脚本中。具体来说,设备的配置文件中包含了未经加密的DDNS凭证数据,而在设备与服务器通信进行固件更新或配置同步时,这些明文凭证会通过网络传输。攻击者可以通过以下方式利用此漏洞:1)拦截设备的网络流量,特别是配置更新过程中的通信;2)直接提取设备固件或配置文件中存储的明文凭证;3)利用设备的调试接口或后门程序获取配置信息。一旦攻击者获得DDNS凭证,可以将其用于对DDNS服务进行未授权访问,或者结合其他漏洞实现对设备的完全控制。攻击的复杂度较低,无需特殊认证或用户交互即可实施。