CVE-2026-33361CVE-2026-33361 是 Meari IoT SDK 图像处理组件中发现的一个高危漏洞,该漏洞主要影响 CloudEdge 和 Arenti 等婴儿监视器应用程序。问题在于处理 ".jpgx3" 格式文件时,系统使用了可逆的异或(XOR)加密算法,且仅对前 1024 字节进行了加密。由于密钥派生模型具有可预测性,攻击者无需认证即可通过网络解密图像数据,导致敏感信息泄露。该漏洞的 CVSS v3.1 评分为 7.5,属于高危级别,且利用复杂度低,无需用户交互。
该漏洞的核心技术缺陷在于 Meari IoT SDK 中的 `libmrplayer.so` 库对特定图像文件 `.jpgx3` 的处理逻辑。在 CloudEdge 5.5.0 (build 220) 及 Arenti 1.8.1 (build 220) 等受影响版本中,为了保护隐私或满足特定格式需求,系统对文件头部进行了异或(XOR)混淆处理。然而,这种加密机制极其薄弱。首先,加密范围仅限于文件的前 1024 字节,这意味着文件的大部分内容可能并未被有效加密。其次,用于 XOR 操作的密钥是通过一种可预测的模型派生的。攻击者可以通过分析密文或利用已知的密钥生成算法,轻易地计算出密钥并还原出原始的明文数据。由于攻击向量为网络(AV:N),且不需要用户交互(UI:N)和权限(PR:N),攻击者只需获取到加密的数据流或文件,即可在本地解密。这直接导致了机密性(C:H)受到严重影响,可能暴露婴儿监视器拍摄的画面或敏感的设备网络信息。