←กลับไปยังประกาศความปลอดภัย
ผู้เขียน:ทีมความปลอดภัย
วันที่เผยแพร่:2026-03-12

การรั่วไหลของข้อมูล IP

สรุป:
API openapi/device/status ส่งคืนข้อมูล IP ในผลการตอบกลับ ซึ่งอาจทำให้ที่อยู่ IP สาธารณะของอุปกรณ์ที่ใช้เชื่อมต่อภายนอกถูกเปิดเผยโดยไม่ได้ตั้งใจ

CVSS (Base Score):

7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

เงื่อนไขการโจมตี:

เมื่อมีข้อมูลรับรองอุปกรณ์ที่เหมาะสม (เช่น คีย์หรือโทเค็น) ผู้โจมตีอาจเรียก API นี้และอ่านข้อมูล IP ของอุปกรณ์จากการตอบกลับ

ความเสี่ยง:

อุปกรณ์ที่ได้รับผลกระทบมีความเสี่ยงที่ที่อยู่ IP สาธารณะจะถูกเปิดเผย ซึ่งอาจทำให้ผู้โจมตีสแกนและตรวจสอบเพิ่มเติมได้

ขอบเขตผลกระทบ:

กรณีสอบถามสถานะอุปกรณ์ที่เกี่ยวข้องกับความลับของ IP และตัวระบุเครือข่ายที่เกี่ยวข้อง

แนวทางแก้ไข:

API นี้ถูกปิดใช้งานแล้ว
คำขอบคุณ

ขอขอบคุณ Sammy Azdoufal สำหรับความช่วยเหลืออันมีค่าในการค้นพบช่องโหว่นี้และประสานการเปิดเผยอย่างรับผิดชอบ