CVE-2025-63364CVE-2025-63364是Waveshare公司生产的RS232/485 TO WIFI ETH (B)串口转以太网/Wi-Fi网关设备中存在的严重安全漏洞。该漏洞存在于固件版本V3.1.1.0(硬件版本4.3.2.1,网页版本V7.04T.07.002880.0301)中,设备在网络通信过程中以明文形式传输管理员凭据。攻击者无需任何认证即可通过网络嗅探或中间人攻击获取管理员用户名和密码,从而完全控制该网关设备。由于该设备通常用于工业环境中的串口设备联网,任何人获取管理员权限后都可以修改设备配置、窃听串口通信数据或进一步渗透到连接的内部网络中。此漏洞具有严重的现实威胁,因为攻击者可以利用获取的凭据对设备进行长期控制。
该漏洞属于敏感数据明文传输漏洞。在Waveshare RS232/485 TO WIFI ETH (B)网关设备的Web管理界面认证过程中,管理员输入的用户名和密码未经任何加密即以明文形式在HTTP请求中传输。攻击者可以通过以下方式利用此漏洞:1) 网络嗅探:攻击者位于同一网络时,使用抓包工具(如Wireshark)监听HTTP流量,直接获取明文传输的认证凭据;2) 中间人攻击(MITM):在用户与设备之间进行拦截,捕获未经加密的认证信息;3) ARP欺骗配合流量嗅探:攻击者通过ARP欺骗劫持网络流量并提取敏感信息。获取凭据后,攻击者可以登录Web管理界面,修改设备网络设置、查看或更改串口配置、添加新的管理员账户,甚至可能通过设备固件更新功能植入恶意代码。由于设备固件未采用HTTPS加密传输,所有认证过程均暴露在网络攻击风险之下。