天下漏洞,尽知其名
HIGH

CVE-2026-103548 Itron MV-90 xi 密码存储不当漏洞

影响攻击者可解码配置文件中的密码,冒充任意用户访问应用

AI 研判

Itron MV-90 xi 3.0 的配置文件中以可解码方式存储密码及密码历史,属于密码存储不当问题。攻击者一旦获取该配置文件,即可还原出明文密码,从而以任意用户身份登录 MV-90 应用。

影响范围

Itron MV-90 xi

Itron MV-90 xi 3.0 版本受影响,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为敏感信息明文/可逆存储(CWE-256/257 类)。成因是产品将密码及历史密码以可解码形式写入配置文件,未采用加盐哈希等不可逆保护。攻击者只需读取该配置文件并解码,即可获得可用凭据,进而冒充任意用户登录应用。

利用条件与风险

利用前提是攻击者能够读取本地或共享的配置文件,通常需要一定的文件访问权限或配置泄露途径。成功利用后可获得应用内任意账户权限,实战风险较高。

修复建议

建议升级至厂商发布的修复版本,并避免在配置文件中以可逆方式保存密码;临时缓解措施包括严格限制配置文件访问权限、及时轮换相关账户密码。具体修复版本暂无公开信息。

原始情报

Improperly stored passwords in the config file in Itron MV-90 xi 3.0 allows attackers to decode the passwords and password histories to gain access to the MV-90 application as any user.