CVE-2025-63362CVE-2025-63362是Waveshare公司生产的RS232/485转WIFI/以太网串口网关设备中存在的一个严重安全漏洞。该漏洞存在于设备的Web管理界面中,固件版本为V3.1.1.0,硬件版本HW 4.3.2.1,网页界面版本V7.04T.07.002880.0301。攻击者可以利用该漏洞将管理员账户的用户名和密码设置为空白值(空字符串),从而成功绕过设备的身份认证机制。由于该漏洞无需任何认证即可利用,且CVSS评分高达9.8分(严重级别),因此具有极高的安全风险。攻击者一旦成功利用此漏洞,将获得设备的完整管理权限,可以修改设备配置、窃取网络数据或将设备纳入僵尸网络等。考虑到该设备通常部署在工业环境和企业网络中用于串口设备联网,漏洞的广泛利用可能对工控系统和物联网基础设施造成严重威胁。
该漏洞的根本原因在于Waveshare网关设备的Web管理界面在处理管理员密码修改请求时缺少充分的输入验证和权限检查。具体来说,当攻击者发送带有空用户名和空密码字段的修改请求时,后端服务未能正确验证当前用户的认证状态,也没有检查新密码是否满足最小复杂度要求。设备允许将管理员账户凭据设置为空白字符串,这意味着任何未认证的用户都可以通过构造特定的HTTP请求来修改管理员密码。在正常的认证机制中,系统应该要求用户首先提供有效的凭据才能进入密码修改流程,并且应该强制执行密码强度策略,拒绝空白密码。然而,该设备的实现中缺少这些基本的安全控制。攻击者可以通过拦截正常的密码修改请求,将new_password和confirm_password字段设置为空字符串,然后重放该请求,即可成功将管理员密码清空。完成此操作后,攻击者可以使用空密码以管理员身份登录设备管理界面。