CVE-2025-63361CVE-2025-63361是Waveshare公司生产的RS232/485 TO WIFI ETH (B)串口转以太网/无线网关设备中存在的一个敏感信息泄露漏洞。该漏洞存在于设备的Web管理界面中,攻击者通过低权限账户登录后,可以直接查看管理员账户的明文密码。漏洞影响固件版本V3.1.1.0、硬件版本HW 4.3.2.1及网页版本V7.04T.07.002880.0301。由于管理员密码以明文形式存储和传输,攻击者获取后可以完全控制设备,修改网络配置、监听串口通信、甚至将设备作为内网渗透的跳板。该漏洞属于Web应用安全范畴,与设备固件开发中的安全编码实践不当有关。
该漏洞的根本原因在于Web应用程序在设计时未对敏感信息进行适当的保护。设备的管理员密码在数据库中以明文形式存储(而非使用哈希加盐存储),并且在用户访问特定管理页面时,直接将明文密码渲染到HTML响应中返回给客户端。攻击者只需要拥有一个低权限用户账户(PR:L),通过浏览器访问管理界面并触发相关功能(如用户管理页面或系统信息页面),即可在页面源码或响应中看到管理员密码明文。由于HTTP响应中包含了完整的认证凭据,攻击者还可以通过拦截网络流量(中间人攻击)获取这些敏感信息。CVSS向量显示攻击复杂度低(AC:L),但需要用户交互(UI:R),表明攻击者可能需要诱导管理员访问特定页面或截获其网络流量。