CVE-2025-56764 — Trivision NC-227WF
摘要
Trivision NC-227WF 固件 5.80(构建于 20141010)的登录机制根据用户名是否存在返回不同的错误消息("Unknown user" vs "Wrong password"),从而允许攻击者枚举有效用户名。引用的 CVE 记录已发布到 CVE 列表/NVD。
影响
- 用户名枚举,支持针对性暴力破解或凭据填充攻击。
- 结合凭据窃取或弱密码,增加了未经授权访问的风险。
观察到的行为/示例
- 根据用户名有效性返回不同的错误消息。
- 观察到的响应示例:
"Unknown user" — 用户名不存在。
"Wrong password" — 用户名存在但密码错误。
缓解措施/建议
- 统一登录错误消息,使响应不透露用户名有效性。
- 实施适当的身份验证处理,拒绝不适当的弱身份验证方案。
- 强制执行速率限制和账户锁定策略。
- 监控和审计身份验证尝试;轮换受损的凭据。
参考
建议
Trivision NC-227WF 固件 5.80(构建于 20141010)的登录处理根据用户名是否存在返回不同的错误消息("Unknown user" vs "Wrong password")。因此,攻击者可以枚举有效用户名。相关 CVE 记录已发布到 NVD。
影响
- 用户名暴露导致暴力破解和凭据填充攻击可能性增加。
- 暴露的用户名加上弱密码组合时,未经授权访问风险增加。
观察到的行为/示例
- 根据用户名是否存在返回不同的错误消息:
Unknown user — 账户不存在
Wrong password — 账户存在,密码不匹配
缓解建议
- 统一登录错误消息,防止暴露用户名有效性。
- 检查身份验证处理逻辑,阻止不必要的弱身份验证方式。
- 对登录尝试应用速率限制和账户锁定策略。
- 监控身份验证日志,对可疑尝试采取措施,更换凭据。
参考