天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-82933 mH-DEVELOPER 智能家居模块 HTTP 明文传输漏洞

影响同网攻击者可窃取凭据令牌并劫持会话

MEDIUM
暂无 CVSS 评分
AI 研判

该漏洞影响 mH-DEVELOPER 智能家居模块,其 Web 界面与 API 通信使用未加密的 HTTP 协议。密码、认证令牌与设备指令均以明文传输,同网络攻击者可截获并利用这些信息。

影响范围

mH-DEVELOPER smart home module

mH-DEVELOPER smart home module,官方称该问题已在 3.0.30 版本修复,更早版本受影响。

漏洞详情

漏洞类型为明文传输敏感信息(缺少传输层加密)。设备未启用 HTTPS,导致登录凭据、会话令牌和控制指令在网络上以明文形式发送。处于同一网络(如共享 Wi-Fi 或局域网)的攻击者可通过嗅探流量获取这些数据,进而冒充用户劫持会话或下发设备指令。

利用条件与风险

利用前提是攻击者能接入与设备相同的网络并具备流量嗅探能力,常见于公共 Wi-Fi 或内网环境;一旦成功即可窃取账号与令牌,实战风险较高。

修复建议

升级至 3.0.30 或更高版本以启用加密通信;临时缓解措施包括将设备置于受信任的隔离网络、避免通过不可信网络访问其 Web 界面与 API。

原始情报

mH-DEVELOPER smart home module sends its web interface and API traffic over unencrypted HTTP. Passwords, authentication tokens, and device commands are transmitted in cleartext. An attacker on the same network can intercept this traffic, steal credentials and tokens, and hijack sessions.

This issue was fixed in version 3.0.30