
إثبات المفهوم للثغرة الأمنية CVE-2025-45619.
تفاصيل المشكلة
كاميرا طراز PTC310UV2 تعمل بإصدار البرامج الثابتة 0.1.0000.59. تم العثور على الثغرة في واجهة الويب المستخدمة للوصول إلى الكاميرا. تم اكتشاف الثغرة أثناء اختبار اختراق، وبالتالي، تم حجب بعض المعلومات في لقطات شاشة إثبات المفهوم.
الوصف
يحتوي هذا الإفصاح على ثغرتين تم تحديدهما في واجهة الويب لتسجيل الدخول إلى البرامج الثابتة لـ AVer. تجدر الإشارة إلى أنني لست على دراية كبيرة بأي من منتجاتكم، مما يعني أن بعض المصطلحات قد لا تُستخدم بشكل صحيح. CVE-2025-45619 هي أولى الثغرتين اللتين تم العثور عليهما خلال هذا التحقيق. يمكن العثور على الثغرة الثانية هنا: https://github.com/weedl/CVE-2025-45620/tree/main
تتعلق CVE-2025-45619 بنقاط نهاية مفتوحة على المضيف. إحدى نقاط النهاية هذه تكشف عن بيانات اعتماد تسجيل الدخول الصالحة لمستخدم المسؤول على الجهاز. وبشكل أكثر دقة، فإن نقطة النهاية الموجودة في "https://[ipaddr]/action?get=acc" تكشف عن بيانات اعتماد تسجيل الدخول الصالحة في الإصدار المختبر. تعرض لقطة الشاشة المرفقة المشكلة:
لا ينبغي تخزين بيانات الاعتماد هذه على نقطة نهاية مفتوحة، علاوة على ذلك، لا ينبغي تخزينها بنص عادي أيضًا. قد تكون هناك بيانات حساسة أخرى مخزنة على نقاط النهاية هذه، لكن لم يتم تقييمها في هذا التحقيق. أقترح على أي شخص لديه هذه الأنظمة في بيئته مراجعة نقاط النهاية، والنظر في تقييد الوصول إليها.