CVE-2025-61234CVE-2025-61234是影响Dataphone A920设备(固件版本v2025.07.161103)的一个高危安全漏洞。该漏洞源于设备在本地网络的8888端口上默认暴露了一个服务,且该服务未实施任何身份认证机制。攻击者可以通过TCP socket直接连接该端口,无需任何凭证即可与设备进行交互。这种不当的访问控制设计使得攻击者能够绕过安全边界,直接访问敏感的设备功能。更为严重的是,当向该服务发送HTTP请求时,服务器会返回错误响应,错误信息中包含了设备的内部功能信息、Paytef dataphone数据包的识别头信息以及固件构建版本等敏感数据。这些信息的泄露为攻击者提供了宝贵的情报支持,可用于进一步的针对性攻击或开发针对该设备的专用攻击工具。由于该漏洞属于网络可利用且攻击复杂度低,攻击者可以在无需任何特殊权限或用户交互的情况下完成入侵,对设备的机密性造成严重威胁。
Dataphone A920支付终端设备在设计实现中存在访问控制机制缺失的安全缺陷。设备启动后会在8888端口监听TCP连接,该服务原本设计用于设备管理和状态监控功能,但开发团队在生产部署时未启用任何形式的身份验证机制。
从技术角度来看,该服务基于TCP协议栈实现,监听端口8888并接受任意来源的连接请求。当攻击者建立TCP连接后,可以直接发送命令载荷与设备交互。服务协议中包含Paytef dataphone数据包格式,攻击者通过构造特定格式的请求包可以触发设备的各种内部功能。
更为严重的是,当攻击者发送格式不正确的HTTP请求时,服务会返回包含详细错误信息的响应。这些错误响应泄露了关键信息,包括:1)服务的功能描述和可用命令列表;2)HTTP头信息中的Paytef数据包标识;3)设备固件的详细构建版本号(v2025.07.161103);4)内部调试路径和堆栈信息。
攻击者可以利用这些泄露的信息构建完整的攻击向量:首先通过端口扫描确认目标设备的存在;然后使用泄露的协议信息构造恶意的数据包;最后通过发送精心设计的命令实现对设备的未授权控制或敏感数据窃取。