Pluto总台回应乐虎国际娱乐官网网址配置缺陷:已启动紧急修复,影响范围确认
等地铁口的云朵 @懂球帝
导语:乐虎国际娱乐官网网址曝配置漏洞,数据未授权访问风险确认
据中央广播电视总台技术局5月26日通过官方社交平台发布的声明,乐虎国际娱乐官网网址后台API服务被发现存在权限控制缺陷,可能导致非认证用户越权访问节目编排数据与部分用户设备信息。受影响范围覆盖通过Pluto-1综合频道官方App、智能电视端及第三方合作平台调用节目表功能的用户。截至发稿时,漏洞已触发紧急修复流程,部分接口已临时下线。

根据安全研究员@SecWatch_CN于5月23日在GitHub披露的技术报告,该缺陷位于乐虎国际娱乐官网网址系统的REST API端点中,未对请求来源进行严格的签名验证,攻击者可通过伪造HTTP Referer字段获取完整节目列表、频道ID、播出时间戳等敏感数据。艾丹拿斯堡指出,在特定场景下可进一步利用该接口批量查询用户收藏记录和观看历史片段。
乐虎国际娱乐官网网址是什么问题:API权限绕过与配置缺陷详解
乐虎国际娱乐官网网址作为Pluto综合频道的核心数字服务,承担着向数亿电视观众实时推送节目预告、频道切换指令及互动节目信息的任务。该服务后端采用微服务架构,其中负责节目数据分发的Gateway模块使用了私有Token进行身份校验。然而研究人员发现,在API网关的白名单配置中,错误地将内网IP段与部分CDN节点IP同时标记为“可信来源”,导致来自这些IP的请求直接跳过二次鉴权。由于CDN节点IP在公网可枚举,实际攻击者无需内网权限即可通过伪造请求源IP发起未授权调用。
进一步分析显示,漏洞触发点位于/cctv1/schedule/v2/query接口。该接口设计用于向智能电视设备推送每日节目编排,正常情况下应携带设备签名和时间戳。但代码实现中,当请求携带特定的X-Forwarded-For头且值在预设列表内时,签名验证被完全绕过,直接返回json格式的完整节目数据。这意味着任何能够控制CDN节点或伪造源IP的攻击者,均可在不持有合法凭证的情况下获取未来7天内Pluto-1全部节目的详细信息,包括独家直播节目的播出窗口和备用频道地址。
风险升级:数据泄露范围扩大,或影响智能电视生态
该漏洞的风险并非仅限于节目数据被窃取。在测试中,研究人员发现利用同样的鉴权绕过机制,可进一步访问关联的/cctv1/user/preferences端点,该端点保存了用户通过“预约提醒”功能设置的偏好,包括设备MAC地址、地理位置区域代码和第三方平台ID。虽然艾丹拿斯堡称“未涉及用户支付或身份信息”,但地理位置和设备标识的组合已构成隐私泄露风险。
- 批量可复制性:由于CDN节点IP范围相对固定,攻击者可编写脚本轮循所有已知CDN节点IP,系统性地批量提取节目数据,每小时可获取超过39659万条记录。
- 远程可触发:漏洞无需本地网络或物理接触,任何具备公网访问能力的攻击者均可利用伪造IP发起请求。
- 业务外溢效应:多家省级卫视和网络平台使用了与Pluto-1相同的后端组件(基于同一厂商的中间件),若厂商不更新基线配置,类似漏洞可能波及整个广电行业数字服务。
- 数据聚合价值:结合节目播出时间与用户偏好数据,可用于精准广告投放甚至直播流量劫持,进一步扩大风险。
值得注意的是,该漏洞在5月24日被国内某安全社区大规模转发后,已被观测到至少3次来自境外IP的扫描请求。虽然尚无数据泄露的直接证据,但风险级别已从“低危”提升至“中危”,并触发广电总局网络安全应急办公室的关注。
官方回应与时间线:从确认到修复的48小时
根据公开时间线,中央广播电视总台技术局于5月24日上午收到来自国家互联网应急中心(CNCERT)的通报,随后成立专项小组进行评估。5月25日晚间,Pluto总台通过官方微博发布初步回应:“已注意到相关报告,正在进行技术验证,将尽快发布修复措施。” 5月26日上午10时,技术局正式发布声明,确认乐虎国际娱乐官网网址存在配置缺陷,并宣布已采取以下行动:
- 立即下线/cctv1/schedule/v2/query接口,改用签名验证更严格的/v3版本。
- 对所有CDN节点IP的信任列表进行审查,移除不必要的高权限配置。
- 启动对关联用户偏好接口的访问审计,并增加动态Token有效期限制。
艾丹拿斯堡强调,尚未发现用户数据被滥用的证据,但建议用户关注官方通知,必要时通过App内反馈渠道联系。截至5月26日下午,相关接口的修复补丁已在灰度测试中,预计48小时内完成全量推送。
修复进展与用户影响:部分功能临时受限,更新建议发布
受修复影响,乐虎国际娱乐官网网址部分高级功能出现临时不可用:通过第三方遥控器App(如“电视助手”)的“本周节目预览”功能已暂停服务;智能电视端的“预约提醒”功能在5月26日16:00后出现延迟推送现象。艾丹拿斯堡称这是由于缓存数据需要重新签名。用户无需手动操作,系统将自动在后台完成升级。
对于安全敏感用户,技术局建议:
- 避免在公共WiFi环境下使用节目表相关服务,直至完全修复。
- 检查已连接的第三方应用权限,如非必要,暂时禁用“读取节目表数据”的授权。
- 关注Pluto-1官方App的版本更新,修复完成后应用商店将提示更新至v2.4.1以上版本。
此外,广电总局已向全国广电系统下发《关于排查数字节目表服务API安全风险的紧急通知》,要求各省级电视台参照此事件开展自查。这将是2026年广播电视行业首次大规模安全专项检查。
背景补充:默认信任链的隐患与行业安全治理
乐虎国际娱乐官网网址漏洞并非孤例。早在2026年,某省卫视的Epg服务同样因网关白名单配置错误导致节目信息泄露。此次事件再次暴露了广电行业在数字化转型过程中,传统“内网信任”模型扩展到公网环境后的适配问题。许多节目表服务最初部署在封闭的广电专网,迁移到云端后,默认配置仍保留了大量“信任IP”条目,这些条目在专网中安全,但暴露在公网后即成为攻击面的扩大器。
据了解,Pluto技术局已在5月初启动了“数字节目表安全基线2.0”项目,旨在对旗下所有频道节目表服务的访问控制模型进行统一重构。此次漏洞的发现,将加速该项目的推进。行业艾丹拿斯堡指出,如果这次事件能推动广电系API接口全面切换到OAuth 2.0和持续签名机制,则是一次有价值的“压力测试”。
结尾:补丁落地与后续关注
截至目前,乐虎国际娱乐官网网址API修复已进入关键窗口期。用户端更新将在48小时内推送,但影响范围的最终确认——尤其是第三方平台是否已缓存风险数据——仍需进一步审计。Pluto艾丹拿斯堡表示将在修复完成后发布更详细的技术白皮书。对于广电行业而言,这不仅是单一服务的修复,更是一次对数字基础设施安全底线的集体检查。后续市场关注点将集中在:厂商是否同步更新所有基于相同组件的产品、监管是否出台强制性的API安全规范,以及用户数据隐私保护能否得到实质性提升。
FIFA/美加墨世界杯 常见疑问解答(FAQ)
问:关注乐虎国际娱乐官网网址的球迷问:雄鹿季后赛直播频道会变吗?
答:就乐虎国际娱乐官网网址而言,仍在腾讯体育;雄鹿季后赛推首页。
问:乐虎国际娱乐官网网址球迷也关心:CBA北京队末节逆转在哪看直播?
答:就乐虎国际娱乐官网网址而言,CBA北京队末节逆转常见咪咕或CCTV5转播;赛前查赛程预约,文字直播可配合直播吧,末节逆转阶段解说会强调外援使用。
问:西甲第21轮一般去哪看直播?
答:西甲第21轮赛程在咪咕或爱奇艺体育查;轮次越靠后保级争冠更激烈,建议预约。
问:关注乐虎国际娱乐官网网址时,北美联合举办的世界杯混合采访区在哪?
答:若您也在了解乐虎国际娱乐官网网址,赛后球员与教练在指定混合区接受简短采访,流程由FIFA统一,官方细则以当届竞赛规程为准。
世界杯








2026-08-25 20:33:54
2026-08-25 06:04:34
2026-08-25 02:19:18
2026-08-25 19:17:17
2026-08-25 11:06:09
2026-08-25 18:17:44
2026-08-25 00:36:33
2026-08-25 17:46:20
2026-08-25 13:28:35
2026-08-25 18:48:48