ZTE SmartHome 계정 탈취: 인증 코드 없이 ... 노트

ZTE SmartHome 계정 탈취: 인증 코드 없이 비밀번호 재설정. 4개의 CVE, 10만 건 이상 안드로이드 다운로드 - CVE-2026-86553

이 보고서는 ZTE SmartLife에서 발견된 네 가지 취약점(CVE-2026-86552부터 CVE-2026-86555까지)을 상세히 설명합니다. 가장 치명적인 결함인 CVE-2026-86553은 SmartLife 계정 백엔드에서의 비밀번호 재설정 취약점을 포함했습니다. 재설정 엔드포인트는 대상 accountId와 새 비밀번호만 제공하면 어떤 계정이든 새 비밀번호를 설정할 수 있도록 허용했습니다. 결정적으로, 재설정 코드, 이전 비밀번호 또는 합법적인 재설정 거래 확인에 대한 유효성 검사가 부족했습니다. 또 다른 취약점은 이메일이 등록되었는지 여부를 공개하고, 등록된 경우 해당 백엔드 계정 ID를 반환하는 엔드포인트를 포함했습니다. 이를 통해 공격자는 유효한 사용자 계정을 열거할 수 있었습니다. 이 두 가지 취약점을 연쇄적으로 사용하여 공격자는 다음과 같은 작업을 수행할 수 있었습니다. 첫째, 대상 이메일을 식별하고, 둘째, 해당 계정 ID를 얻고, 마지막으로 공격자가 선택한 새 비밀번호로 비밀번호 재설정을 시작할 수 있었습니다. 연구원은 이전 비밀번호가 더 이상 작동하지 않고 새로 설정된 비밀번호가 계정에 성공적으로 액세스할 수 있음을 확인하여 이 공격의 성공을 확인했습니다. 추가 연구는 Android 클라이언트에서 사용되는 인증 메커니즘과 등록 중 이메일 소유권 확인 프로세스를 포함했습니다. 로그인 후 액세스 가능한 SmartLife/Homecare SDK의 더 넓은 공격 표면도 조사되었습니다. ZTE는 이후 보고된 문제들을 패치하고 해당 CVE를 할당했습니다.