CVE-2025-65290CVE-2025-65290是绿米联创(Aqara)旗下智能家居Hub设备中存在的高危安全漏洞。该漏洞影响Camera Hub G3(4.1.9_0027及之前版本)、Hub M2(4.3.6_0027及之前版本)和Hub M3(4.3.6_0025及之前版本)三款主流智能家居网关产品。漏洞根源在于设备在进行HTTPS固件在线升级时,未能正确验证服务器SSL/TLS证书的有效性,导致攻击者可通过中间人(MITM)攻击技术拦截并篡改固件更新流量。由于智能家居Hub设备通常承担着连接和管理各类传感器、摄像头、门锁等IoT设备的核心角色,一旦攻击者成功利用此漏洞植入恶意固件,将可能导致整个智能家居系统被完全控制,造成用户隐私数据泄露、门锁等安全设备被恶意操控等严重后果。此漏洞无需任何认证凭证即可被利用,且攻击复杂度较低,对使用受影响设备的用户构成较高安全风险。
该漏洞属于TLS/SSL证书验证缺失漏洞(CWE-295)。在正常的HTTPS通信中,客户端应当验证服务器证书的合法性,包括:证书链验证、证书有效期检查、域名匹配验证、以及证书吊销状态检查等。然而,受影响的Aqara Hub设备在固件更新模块中跳过了上述安全验证步骤,使得设备能够接受任意来源的证书,即使该证书由不可信的CA签发或已被吊销。攻击者只需处于与设备相同的网络环境中(如同一WiFi网络或通过ARP欺骗等手段),即可实施中间人攻击。当设备发起固件更新请求时,攻击者拦截该流量并返回伪造的响应,诱导设备下载攻击者精心构造的恶意固件。由于设备缺乏固件完整性校验机制,恶意固件可获得Root权限执行,从而实现对设备的持久化控制。整个攻击过程无需用户交互,设备会自动尝试连接更新服务器,为攻击提供隐蔽的入侵途径。