CVE-2026-0747CVE-2026-0747是Devolutions Remote Desktop Manager中的一个信息泄露漏洞。该漏洞存在于TeamViewer入口仪表板组件中,由于密码掩码功能存在缺陷,导致用户输入的密码可能在屏幕上被部分或完全显示。攻击者通过物理观察目标用户的屏幕或利用屏幕共享功能,可以窃取正在输入或已显示的密码等敏感凭证信息。此漏洞的CVSS评分为3.3,属于低危级别,主要影响信息的机密性。由于该漏洞需要攻击者能够观察到目标用户的屏幕,因此增加了攻击的难度,但在大屏展示、远程协作或公共办公环境中仍构成一定风险。攻击者无需认证即可利用此漏洞,但需要用户进行某些操作(如输入密码或查看密码字段)。
该漏洞的根本原因在于Devolutions Remote Desktop Manager的TeamViewer集成模块中,密码输入字段的掩码机制未能正确工作或存在设计缺陷。具体表现为:1) 密码字段在某些情况下不会正确显示掩码字符(如星号或圆点),而是直接显示明文密码;2) 在TeamViewer入口仪表板组件中,当用户输入密码或查看已保存的密码时,掩码功能可能失效;3) 密码可能在用户不知情的情况下在UI界面中可见。攻击者可以通过以下方式利用:物理接近目标计算机并观察屏幕内容;利用远程桌面或屏幕共享软件(如VNC、TeamViewer本身)观察目标屏幕;在视频会议或屏幕录制过程中捕获密码信息。由于该漏洞位于客户端应用程序的UI层面,攻击者需要能够看到目标用户的屏幕内容。