←Quay lại bản tin bảo mật
Tác giả:Nhóm bảo mật
Ngày phát hành:2026-03-12

Lộ thông tin địa chỉ IP

Tóm tắt:
API openapi/device/status trả về thông tin IP trong phản hồi, điều này có thể dẫn đến việc vô tình tiết lộ địa chỉ IP công cộng của thiết bị dùng để kết nối ra bên ngoài.

CVSS (Base Score):

7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Điều kiện tấn công:

Khi có thông tin xác thực thiết bị thích hợp (như khóa hoặc token), kẻ tấn công có thể gọi API này và đọc thông tin IP thiết bị từ phản hồi.

Rủi ro:

Thiết bị bị ảnh hưởng có nguy cơ lộ địa chỉ IP công cộng, từ đó kẻ tấn công có thể tiếp tục quét và dò xét.

Phạm vi ảnh hưởng:

Các kịch bản truy vấn trạng thái thiết bị liên quan đến tính bí mật của IP và các định danh mạng liên quan.

Biện pháp khắc phục:

API này đã bị vô hiệu hóa.
Lời cảm ơn

Chúng tôi xin cảm ơn Sammy Azdoufal vì sự hỗ trợ quý báu trong việc phát hiện lỗ hổng này và phối hợp công bố có trách nhiệm.