←กลับไปยังประกาศความปลอดภัย
การรั่วไหลของข้อมูล IP
สรุป:
API openapi/device/status ส่งคืนข้อมูล IP ในผลการตอบกลับ ซึ่งอาจทำให้ที่อยู่ IP สาธารณะของอุปกรณ์ที่ใช้เชื่อมต่อภายนอกถูกเปิดเผยโดยไม่ได้ตั้งใจ
CVSS (Base Score):
7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
เงื่อนไขการโจมตี:
เมื่อมีข้อมูลรับรองอุปกรณ์ที่เหมาะสม (เช่น คีย์หรือโทเค็น) ผู้โจมตีอาจเรียก API นี้และอ่านข้อมูล IP ของอุปกรณ์จากการตอบกลับ
ความเสี่ยง:
อุปกรณ์ที่ได้รับผลกระทบมีความเสี่ยงที่ที่อยู่ IP สาธารณะจะถูกเปิดเผย ซึ่งอาจทำให้ผู้โจมตีสแกนและตรวจสอบเพิ่มเติมได้
ขอบเขตผลกระทบ:
กรณีสอบถามสถานะอุปกรณ์ที่เกี่ยวข้องกับความลับของ IP และตัวระบุเครือข่ายที่เกี่ยวข้อง
แนวทางแก้ไข:
API นี้ถูกปิดใช้งานแล้ว
คำขอบคุณ
ขอขอบคุณ Sammy Azdoufal สำหรับความช่วยเหลืออันมีค่าในการค้นพบช่องโหว่นี้และประสานการเปิดเผยอย่างรับผิดชอบ