CVE-2025-26326
NVDA Remote 和 Tele NVDA Remote 连接插件中的严重安全漏洞。
此漏洞已在 CNA MITRE 注册为 CVE-2025-26326。
此 CVE/漏洞已在以下全球数据库中发布:
首例由全盲人士发布的漏洞!
NVDA 远程访问漏洞报告
描述
在 NVDA Remote (版本 2.6.4) 和 Tele NVDA Remote (版本 2025.3.3) 远程连接插件中发现了一个漏洞,允许攻击者通过猜测弱密码获得对远程系统的完全控制。问题在于这些插件接受用户输入的任何密码,且缺乏额外的身份验证或计算机验证机制。
测试表明,超过 1,000 个系统 使用了易于猜测的密码,许多密码少于 4 到 6 个字符,包括常见序列。这使得恶意入侵者能够进行暴力破解攻击或反复尝试。
远程攻击者如果知道或能够猜到连接所使用的密码,即可利用此漏洞。攻击者将获得对受影响系统的完全访问权限,并能执行命令、修改文件并危害用户安全。
漏洞详情
- 在远程连接插件 NVDA Remote (版本 2.6.4) 和 Tele NVDA Remote (版本 2025.3.3) 中发现了一个漏洞,允许攻击者通过猜测弱密码获得对远程系统的完全控制。
- 这些插件接受用户输入的任何密码,且缺乏额外的身份验证机制。
- 1,000+ 个系统 使用弱密码(4-6 字符,常见序列)。
- 可导致暴力破解或反复尝试攻击。
- 知道或猜到密码的远程攻击者可:
- 获得系统的完全访问权限。
- 执行命令。
- 修改文件。
- 危害用户安全。
附加信息
- Nonvisual Desktop Access (NVDA) 是适用于 Microsoft Windows 的免费、开源、便携式屏幕阅读器。
- 此漏洞仅影响 NVDA Remote 和 Tele NVDA Remote 插件,不影响 NVDA 本身。
漏洞类型
产品供应商
受影响的产品代码库
- NVDA Remote 版本 2.6.4
- Tele NVDA Remote 版本 2025.3.3
受影响的组件
- NVDA Remote 插件
- Tele NVDA Remote 插件
攻击类型
影响
- 代码执行: ✅ True
- 权限提升: ✅ True
- 信息泄露: ✅ True
攻击向量
- 在目标机器上安装 NVDA。
- 打开 NVDA 插件商店 (
Insert + N → 工具 > 插件商店)。
- 定位并安装**"NVDA Remote"或"Tele NVDA Remote"**。
- 进入
Insert + N > 工具 > 远程 > 连接 > 控制另一台计算机。
- 输入远程地址(例如
nvdaremote.com、telenvdaremote 或 nvdaremote.es)。
- 使用一个易于猜测的密码(例如 "1234")。
- 点击确定以发起与目标机器的连接。
- 连接后,按 F11 即可获得对目标计算机的完全控制。
- 注意: 目标用户必须已启用
"控制我的计算机" 选项,攻击才能成功。
NVDA Remote 和 Tele NVDA Remote 的安全缓解措施
这些远程连接插件对许多 NVDA 用户来说至关重要,但不能忽视安全风险。缺乏适当的访问控制造成了严重的漏洞。
1. 目标用户授权
- 每次连接请求必须要求用户明确批准。
- 如果用户拒绝请求,攻击者的 IP 应被阻止 15 分钟。
- 如果用户在 10 分钟内未响应,请求应自动取消。
2. 限制同时连接数
3. 强密码策略
- 密码长度必须在 8-24 个字符之间。
- 必须包含大写字母、小写字母、数字和特殊字符。
- 多次尝试失败后锁定账户。
4. 最大会话时间
- 每个远程会话在 2 小时后过期,除非进行重新验证。
参考来源
发现者
- Juan Mathews Rebello Santos