CVE-2026-33359Meari物联网云在使用阿里云OSS存储警报图像时存在严重的安全配置缺陷。由于系统未对运动检测快照的访问实施身份验证,且未使用带有过期时间的签名URL,导致这些敏感图像可以通过直接的URL链接被公开访问。攻击者无需任何用户凭证即可利用这一问题,直接获取监控画面。这些URL不仅绕过了访问控制,而且长期有效,构成了严重的隐私泄露风险。
该漏洞属于不安全的直接对象引用(IDOR)与云存储配置错误的结合。Meari IoT Cloud将用户警报图像存储在阿里云OSS上,但未正确配置Bucket策略或ACL以限制访问。理想情况下,云存储中的私有数据应通过预签名URL访问,该URL包含临时凭证和过期时间。然而,受影响的系统生成的URL是静态且可预测的(或直接暴露对象路径),缺乏服务器端的访问令牌验证。攻击者只要获取或猜测到URL模式,即可绕过应用层的逻辑,直接向OSS发起HTTP GET请求。由于缺乏强制过期机制,这些链接一旦生成,实质上就变成了永久的公开资源,导致持续的机密性损害。