CVE-2026-4187CVE-2026-4187是存在于天诚(Tiandy)Easy7综合管理平台7.17.0版本中的一个高危安全漏洞。该漏洞位于WebService组件的设备标识处理器(Device Identifier Handler)中,具体涉及/WebService/UpdateLocalDevInfo.jsp文件。攻击者可以通过构造恶意的username和password参数,在无需任何认证的情况下远程访问该接口并获取敏感信息。由于该接口缺乏适当的身份验证机制,攻击者可以绕过系统的安全控制,直接调用设备信息更新功能,从而可能导致敏感数据泄露。漏洞披露后,厂商未对此问题做出任何回应或提供修复方案,这使得该漏洞在野外的利用风险持续存在。对于部署了该平台的企业而言,应立即评估相关风险并采取必要的防护措施。
该漏洞属于OWASP TOP 10中的'失效的身份认证'类别。漏洞根源在于天诚Easy7平台的UpdateLocalDevInfo.jsp接口在处理设备标识信息时,未对请求进行有效的身份验证和授权检查。攻击者只需构造包含username和password参数的HTTP请求,即可绕过认证机制访问敏感功能。该接口设计用于本地设备信息更新,但错误地将认证检查逻辑置于客户端或完全缺失。攻击者可以通过以下方式利用:1)发送未经认证的HTTP POST请求到/WebService/UpdateLocalDevInfo.jsp端点;2)在请求参数中包含目标设备的标识信息;3)系统将响应并返回设备相关信息,包括可能的敏感配置数据。由于该接口采用RESTful风格设计,且缺乏基于角色的访问控制(RBAC),任何能够访问网络路径的攻击者都可以利用此漏洞。CVSS 3.1评分5.3主要反映了机密性影响为低级别,完整性和可用性不受影响。