
AJCloud AJY IPC Firmware Path Traversal über jdbhttpd
Nicht authentifizierte Path-Traversal-Schwachstelle in jdbhttpd/0.1.0 (AJCloud AJY IPC-Firmware), die das entfernte Lesen beliebiger Dateien als Root ermöglicht, einschließlich Klartext-RTSP-Anmeldedaten.
jdbhttpd löst Dateien aus der Request-URI auf, ohne ../-Traversierung außerhalb des Web-Root-Verzeichnisses zu verhindern. Ein nicht authentifizierter Angreifer im Netzwerk kann beliebige Dateien als Root lesen, die gespeicherten RTSP-Anmeldedaten wiederherstellen und diese nutzen, um auf den Videostream zuzugreifen.
Vollständige Analyse: CVE-2026-56718