Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-67160 — كاميرات IP المعتمدة على Vatilon تعرّض أدلة الويب الداخلية دون مصادقة، مما يؤدي إلى كشف المعلومات. | Kitploit
أدوات/GitHubGitHub/remenis/cve-2025-67160
أمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالجمع المعلوماتأمن الويبسوء التكوين
GitHubremenis/cve-2025-67160

CVE-2025-67160

كاميرات IP المعتمدة على Vatilon تعرّض أدلة الويب الداخلية دون مصادقة، مما يؤدي إلى كشف المعلومات.

عرض المستودع
منذ 7 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-67160 — كاميرات IP المعتمدة على Vatilon

الملخص

يكشف البرنامج الثابت لكاميرات IP المعتمدة على Vatilon عن عدة أدلة ويب داخلية دون الحاجة إلى مصادقة. عند تفعيل فهرسة الدلائل على خادم الويب المضمّن، يمكن للمهاجمين غير المصادَق عليهم الوصول إلى أدلة مثل /cgi-bin/ و/view/ و/css/ و/img/ و/img2/، و/js/ و/js2/ و/onvif/، مما يكشف عن البرامج النصية الداخلية وصفحات الإعدادات وتفاصيل تنفيذ حساسة.

يتيح هذا الكشف للمهاجمين دراسة البنية الداخلية لواجهة الويب، ويمكن أن يزيد من تأثير الثغرات الأخرى، مثل تجاوز المصادقة أو الوصول غير المصرح به إلى الإعدادات.

نوع الثغرة: التحكم غير الصحيح في الوصول
التأثير: الكشف عن المعلومات عن بُعد
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


الأجهزة المتأثرة (الملاحظة)

الشركة المصنعةالمنتج / ملاحظاتإصدار البرنامج الثابت
Vatilonكاميرات IP (العلامة التجارية الملاحظة: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

قد تتأثر أيضًا طرز أخرى تستخدم نفس برنامج Vatilon الثابت.


إشعار الإفصاح عن إثبات المفهوم

تُحجب تفاصيل إعادة الإنتاج والأدلة الخام عن الكشف العام بسبب احتمالية إساءة الاستخدام. يمكن للأطراف المصرح لها (البائعون، فرق CERT، جهات CNA) طلب تفاصيل تقنية إضافية بعد التحقق.


ملاحظات إضافية

  • يسمح خادم الويب المضمّن بعرض قوائم الدلائل دون مصادقة على مسارات جذرية متعددة، بما في ذلك /view/ و/cgi-bin/ و/css/ و/img/ و/img2/ و/js/ و/js2/ و/onvif/.
  • تحتوي هذه الأدلة على مكونات HTML وJavaScript وCGI مخصصة للوصول فقط بعد مصادقة ناجحة.
  • تكشف البرامج النصية الأمامية المكشوفة عن تفاصيل تنفيذ حساسة، مثل نقاط نهاية API الداخلية ومعاملات الطلب المطلوبة.
  • تضمّن عدة برامج نصية من جانب العميل حقلي username وpassword في منطق طلبات API.
  • يمكن أن يؤدي تحميل صفحات مثل /view/player.html مباشرة عبر الأدلة المكشوفة إلى جعل المتصفح يُصدر طلبات API تتضمن قيم بيانات الاعتماد بنص واضح في حركة مرور الشبكة.
  • بما أن الوصول إلى هذه الموارد ممكن دون جلسة تسجيل دخول صالحة، يمكن للمهاجمين مراقبة سلوك API الداخلي ومحاكاته، بما في ذلك الطلبات غير المصرح بها إلى /cgi-bin/web.cgi.

التأثير

  • كشف بنية تطبيق الويب الداخلي وتخطيط الموارد.
  • كشف نقاط نهاية API واستخدامات المعاملات غير المخصصة للمستخدمين غير المصادَق عليهم.
  • زيادة احتمالية الاستغلال الثانوي، بما في ذلك تجاوز المصادقة والوصول غير المصرح به إلى الإعدادات عند دمجها مع عيوب أخرى.
  • المشكلة قابلة لإعادة الإنتاج بالكامل عبر متصفح ويب قياسي دون تفاعل من المستخدم.

التخفيف / التوصيات

  1. عطّل فهرسة الدلائل على خادم الويب المضمّن.
  2. افرض فحوصات المصادقة قبل تقديم الأدلة الداخلية والموارد الثابتة.
  3. قيّد الوصول إلى معالجات CGI وواجهات الإدارة.
  4. أزل المعلومات الحساسة وبيانات الاعتماد من البرامج النصية من جانب العميل.
  5. طبّق تحديثات البرنامج الثابت المقدمة من البائع عند توفرها.
  6. راقب سجلات خادم الويب بحثًا عن محاولات الوصول غير الطبيعية إلى الأدلة.

المراجع

  • سجل NVD
  • سجل CVE.org

ملخص

تم تأكيد ثغرة في البرنامج الثابت لكاميرات IP المعتمدة على Vatilon تتيح الوصول إلى أدلة الويب الداخلية دون مصادقة.
يمكن للمهاجمين تصفح أدلة مثل /cgi-bin/ و/view/ و/css/ و/js/ و/img/ و/onvif/ مباشرة، ومن خلال ذلك يمكنهم الاطلاع على معلومات تنفيذ حساسة مثل البنية الداخلية ونقاط نهاية API ومعاملات الطلب.

لا تسبب هذه الثغرة بمفردها تغيير الإعدادات أو تنفيذ التعليمات البرمجية، ولكن عند دمجها مع ثغرات أخرى مثل تجاوز المصادقة، يمكن أن تزيد بشكل كبير من كفاءة الهجوم.

نوع الثغرة: التحكم غير الصحيح في الوصول
التأثير: الكشف عن المعلومات عن بُعد
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


الأجهزة المتأثرة (الحالات المؤكدة)

الشركة المصنعةالمنتجإصدار البرنامج الثابت
Vatilonكاميرات IP (العلامة التجارية الملاحظة: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

إشعار عدم الإفصاح عن إثبات المفهوم (مواد إعادة الإنتاج)

لا يتم الكشف عن إجراءات إعادة الإنتاج والأدلة الأصلية بسبب خطر إساءة الاستخدام.
يمكن للمؤسسات المعتمدة مثل البائعين وفرق CERT وCNA طلب معلومات تقنية إضافية بعد التحقق.


ملاحظات إضافية

  • تتسم هذه الثغرة بطابع جمع المعلومات الناتج عن كشف الموارد الداخلية.
  • تزداد الخطورة عند الربط مع ثغرات أخرى بدلاً من الاستغلال المنفرد.

التأثير

  • كشف موارد الويب الداخلية ومعلومات البنية
  • توسيع سطح الهجوم
  • زيادة احتمالية الهجمات الثانوية

توصيات التخفيف

  1. عطّل فهرسة الدلائل.
  2. امنع الوصول إلى الموارد غير المصادق عليها.
  3. لا تعرض موارد الويب الإدارية خارجيًا.
  4. طبّق التحديثات الأمنية المقدمة من البائع.
  5. راقب محاولات الوصول غير الطبيعية إلى الأدلة.
تنزيل الأداة