CVE-2025-65296CVE-2025-65296是绿米联创(Aqara)旗下智能家居Hub设备中存在的安全漏洞。该漏洞影响三款主流Hub产品:Hub M2(固件版本4.3.6_0027)、Hub M3(固件版本4.3.6_0025)以及Camera Hub G3(固件版本4.1.9_0027)。漏洞根源在于这些设备的JSON数据处理模块存在空指针解引用缺陷。当攻击者向目标设备发送精心构造的畸形JSON数据时,设备在解析过程中会触发空指针解引用,导致进程异常终止或系统服务不可用。由于该漏洞位于Hub设备的核心通信模块,攻击成功后可造成整个智能家居系统的控制中枢瘫痪,影响与其连接的所有智能设备的正常运行。此外,由于攻击利用了JSON解析库的边界条件处理缺陷,攻击者无需获取任何认证凭据即可发起攻击,且无需用户交互配合,使得漏洞具有较高的可利用性。
该漏洞属于典型的空指针解引用(NULL-pointer Dereference)漏洞。在C/C++等底层语言实现的JSON解析器中,当程序尝试访问空指针指向的内存地址时,会触发SIGSEGV(段错误)信号,导致进程崩溃。Aqara Hub设备在处理网络通信时,会对接收到的JSON数据进行解析。漏洞点出现在JSON解析器的字段提取逻辑中,当输入的JSON数据包含特定的字段组合或边界条件时,解析器在查找或复制字符串值时未能正确检查指针有效性,直接对NULL指针进行解引用操作。具体而言,攻击者构造的畸形JSON可能包含:空字符串值的字段、嵌套过深的JSON结构、或者触发解析器状态机异常的特定字符序列。由于Hub设备默认开放网络服务监听特定端口,攻击者可通过同一网络域内的任何设备发送恶意数据包,无需认证即可触发漏洞。成功利用后,Hub设备会失去响应能力,所有依赖该Hub的智能设备联动场景将失效。