CVE-2025-65855
该漏洞源于HelpFlash IoT设备在OTA固件更新过程中使用所有设备共享的硬编码WiFi凭证,同时缺乏对更新服务器的有效验证机制。攻击者利用这一弱点可获取设备控制权,进而执行任意代码。
通过按住设备按钮8秒激活OTA模式,攻击者能够建立恶意WiFi接入点,使用已知凭证连接设备,并通过未加密的HTTP通道推送恶意固件。由于缺少固件签名验证,恶意代码将被无条件执行。