CVE-2025-66270CVE-2025-66270是KDE Connect协议8中的一个严重安全漏洞,该漏洞在2025年11月28日之前的版本中存在于KDE Connect桌面版、安卓版、iOS版以及其衍生实现GSConnect和Valent中。漏洞的根本原因在于协议实现中缺少对两个数据包之间设备ID的关联验证机制。攻击者可以利用这一缺陷,通过中间人攻击或数据包注入的方式,伪装成合法设备与目标系统建立连接。由于协议未正确验证设备的真实身份,攻击者可以绕过设备配对的安全检查,进而可能获取敏感信息或执行未授权操作。该漏洞的CVSS评分为4.7,属于中危级别,需要攻击者处于目标网络的邻接位置,且攻击复杂度较高。
KDE Connect协议8在设计实现中存在设备身份验证缺陷。协议在处理设备配对和通信时,未能正确关联两个数据包中的设备ID,导致攻击者可以实施设备伪装攻击。攻击者首先需要处于目标设备的网络邻接范围内,通过中间人攻击拦截正常的设备发现和配对过程。在正常流程中,设备A向设备B发送配对请求,设备B响应并建立安全连接。但由于协议缺少设备ID的关联验证,攻击者可以构造恶意数据包,冒充设备A的身份与设备B通信。攻击者利用协议8中两个数据包之间缺乏设备ID相关性的缺陷,可以在不通过正常配对流程的情况下,与目标设备建立连接。一旦连接建立成功,攻击者便可以访问设备的文件系统、发送通知、获取剪贴板内容等敏感信息。该漏洞影响协议8的所有实现版本,攻击者利用此漏洞需要具备网络拦截和协议分析的能力。