
CVE-2025-50777: وصول الجذر وكشف بيانات الاعتماد كنص واضح في كاميرات AZIOT الذكية
تم تحديد ثغرة في التحكم بالوصول المحلي (CVE-2025-50777) في البرنامج الثابت لكاميرا AZIOT 2MP Full HD Smart Wi-Fi CCTV Home Security Camera (إصدار البرنامج الثابت V1.00.02). تسمح هذه الثغرة للمهاجمين الذين لديهم وصول مادي أو وصول إلى الشبكة المحلية بالحصول على وصول غير مصرح به إلى root shell واستخراج بيانات اعتماد حساسة مخزنة بنص عادي. تم اكتشاف الثغرة أثناء إجراء تقييم أمني للبرنامج الثابت للجهاز.
CVE-2025-50777 (حالياً محجوز)
أثناء تحليل البرنامج الثابت واختبار الوصول عبر UART، تم تحديد المشكلات التالية:
لا توجد آليات تشفير أو تحكم في الوصول أو تخزين آمن تحمي هذه البيانات في البرنامج الثابت الحالي.
| النوع | الوصف |
|---|---|
| متجه الوصول | محلي (عبر واجهة UART أو استخراج البرنامج الثابت) |
| تصعيد الامتيازات |
حتى يتوفر تصحيح من الجهة المصنعة، يُنصح المستخدمون بـ:
Gadige Veeresh
باحث أمني في الأنظمة المدمجة
LinkedIn
| التاريخ | الحدث |
|---|---|
| 2025-04-27 | تم اكتشاف الثغرة |
| 2025-04-28 | إرسال محاولة إفصاح مسؤولة إلى الجهة المصنعة |
| 2025-07-15 | تم حجز CVE-2025-50777 بواسطة MITRE |
| 2025-07-23 | الإفصاح العام على GitHub |
هذا الإفصاح لأغراض تعليمية وبحثية فقط. لا يتحمل المؤلف أي مسؤولية عن أي إساءة استخدام لهذه المعلومات.
| نعم – يتم الحصول على وصول إلى root shell |
| كشف المعلومات | نعم – كشف بيانات الاعتماد بنص عادي |
| مستوى الخطورة | عالٍ – يتيح الاختراق الكامل للجهاز والحركة الجانبية في الشبكة |