
Ursachenanalyse- und sicherheitsgeprüftes Verifizierungstool für CVE-2025-0324, eine Privilegienausweitungsschwachstelle in AXIS OS VAPIX, die es jedem authentifizierten Benutzer ermöglicht, über einen manipulierten Host-Header Admin-Rechte zu erlangen.
Ein clientgesteuerter Host-Header als Root-Gruppen-Hintertür im AXIS OS VAPIX Device Configuration Framework.
Axis Communications hat CVE-2025-0324 am 2025-06-02 als kritischen (CVSS 9.4) Privilegienausweitungsfehler im VAPIX® Device Configuration Framework offengelegt, das in der gesamten AXIS-OS-Plattform verwendet wird, und den Bug-Bounty-Forscher Malacupa für den Fund gewürdigt — sich aber ausdrücklich geweigert, technische Details zu veröffentlichen: "Axis wird keine detaillierteren Informationen über die Schwachstelle bereitstellen."
Mehr als vierzehn Monate nachdem ein Patch allgemein verfügbar wurde, veröffentlicht dieses Repository eine unabhängige Root-Cause-Rekonstruktion, die vollständig durch vergleichende Firmware-Analyse (Patch-Diff) öffentlich verteilter Axis-Firmware-Images gewonnen wurde, wobei das Ergebnis empirisch auf realer Hardware des Autors bestätigt wurde.
Der Fehler in einem Satz: Ein von Axis ausgeliefertes Apache-Autorisierungsmodul
(mod_authz_axisgroupfile.so) gewährt einer Sitzung jede administrative Rolle,
die es definiert, wenn der Host:-HTTP-Header des Clients auf die Zeichenkette
localhost-acap aufgelöst wird — und da das Gerät Apaches Standardeinstellung
UseCanonicalName Off verwendet, ist dieser Wert vollständig angreiferkontrolliert.
Jedes Konto mit irgendeinem gültigen, nicht-anonymen Anmeldedatensatz — einschließlich
der am wenigsten privilegierten Rolle viewer — kann durch Hinzufügen eines einzigen
HTTP-Headers zum vollständigen Administrator werden.
| Pfad | Was es ist |
|---|---|
Lesen Sie den vollständigen Bericht für: die Offenlegungszeitleiste, betroffene
Versionsbereiche, die Anfragefluss-Architektur des VAPIX Device Configuration
Frameworks, die Root-Cause-Analyse auf Disassembly-Ebene mit Code-Auflistungen
vorher/nachher, die Live-Proof-of-Concept-Transkripte, eine Diskussion darüber,
warum diese Forschung die PR:LOW-CVSS-Bewertung des NVD gegenüber der eigenen
PR:NONE-Selbstbewertung des Herstellers unterstützt, Erkennungsleitfäden für
Verteidiger und vollständige Abhilfemaßnahmen.
| Track | Verwundbar | Behoben |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
Wenn Sie Axis-Geräte verwalten, patchen Sie auf die oben genannten Versionen (oder
den nächsten verfügbaren Build Ihres Modells nach 2025-06-02), bevor Sie etwas anderes tun.
Das Verifizierungswerkzeug in poc/ kann die Exposition Ihres Geräts im
schreibgeschützten, nicht-destruktiven Modus in unter einer Sekunde bestätigen.
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <device-ip> \
--username <any-valid-account> \
--password '<password>'
Dies führt eine Firmware-Versionsprüfung plus einen schreibgeschützten Verhaltenstest durch
und ändert niemals den Gerätezustand. Siehe poc/README.md für den
Opt-in-, vollständig schlüssigen (zustandsändernden, automatisch bereinigenden)
Bestätigungsmodus und dafür, welche HTTP-Anfragen genau gesendet werden.
ap_get_server_name() — das unter Apaches Standardkonfiguration
den Host-Header des Clients widerspiegelt — für eine Sicherheitsentscheidung)
für die breitere Forschungsgemeinschaft.Alle Tests wurden ausschließlich gegen Hardware durchgeführt, die dem Autor
gehört, in einem isolierten Labornetzwerk, ohne dass zu irgendeinem Zeitpunkt
Produktionssysteme oder Geräte Dritter beteiligt waren. Siehe §12 („Ethik und
Offenlegung") des vollständigen Berichts und SECURITY.md für mehr.
poc/ ist unter der MIT-Lizenz lizenziert.report/report.html, report/report.pdf und diese
README) ist unter
Creative Commons Attribution 4.0 International (CC BY 4.0)
lizenziert.
Sie dürfen ihn teilen und anpassen, auch kommerziell, sofern Sie
angemessene Anerkennung geben.Dieses Repository wird ausschließlich für defensive Sicherheitsforschung und Selbstverifizierung durch Vermögensinhaber bereitgestellt. Der Autor ist nicht für Missbrauch verantwortlich. Verwenden Sie kein Werkzeug in diesem Repository gegen ein Gerät, das Sie nicht besitzen oder für das Sie nicht ausdrücklich autorisiert sind, es zu testen.
poc/verify_cve_2025_0324.py |
| Sicherheitsgeschütztes Verifizierungswerkzeug für Gerätebesitzer |
poc/README.md | Exakte Anfragen, die das Werkzeug sendet, und sein Sicherheitsmodell |
SECURITY.md | Wie man Probleme mit dem Inhalt oder den Werkzeugen dieses Repositorys meldet |