← 返回列表

某物联网云平台开放接口授权缺失:登录用户可改他人设备配置、读任意设备云端影子

2026-10-05 · SCA奥航智能 · 来源:SCA 安全通信联盟 · 阅读 0

某物联网云平台开放接口授权缺失:登录用户可改他人设备配置、读任意设备云端影子

10 月 1 日发布的一批安全公告中,某物联网云平台的开放接口服务被披露两处授权校验缺陷,影响该服务的全部版本。其中一处表现为:任何已登录用户,在调用特定接口时都可以修改并非属于自己的设备配置,评分达 CVSS 3.1 7.7,缺陷类型被归类为"授权缺失"。另一处则更敏感:仅凭设备编号这一项公开信息,任何登录用户即可取回任意设备的完整云端影子数据,评分为 6.5 分。由于设备云端影子中通常包含设备凭据、所有者信息、所在网络环境以及遥测数据,这一缺陷的实际影响面显著高于其评分所反映的程度。

这两处缺陷的共同点值得所有物联网平台设计者反复咀嚼:问题不出在"用户是否登录"这一步,而出在"登录之后有没有再查一遍这是不是你的东西"。换句话说,系统的身份认证机制是存在的,但授权校验环节被简略掉了——一个被攻破的普通账号,就足以让攻击者在合法身份的掩护下横向访问整个平台的设备数据。在海量设备接入的云平台上,这种"认证成功即放行"的逻辑如果成为默认,攻击者的横向移动成本将被降到极低。

目前相关厂商尚未回应,也未公布修复计划。这一事件从侧面印证了一个常被忽视的原则:认证与授权是两道独立的关卡,前者解决"你是谁",后者解决"你能碰什么",任何一道缺失,整条链路都不成立。国内标准 GB/T 41789-2022 对此有明确要求,其核心逻辑同样是——可信的根密钥与身份认证机制,必须覆盖到设备接入与云端交互的每一个环节,而不是仅在登录页面做一次校验。