Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-70962 — CVE-2025-70962 PoC | Kitploit
Tools/GitHubGitHub/namaek2/cve-2025-70962
IoT-SicherheitSchwachstellenanalyseExploitationReverse EngineeringHardware- & IoT-SicherheitFirmware-Analyse
GitHubnamaek2/cve-2025-70962

CVE-2025-70962

CVE-2025-70962 PoC

Repository anzeigen
5vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-70962

Verwendung hartcodierter Anmeldedaten im RTSP-Dienst der ZOSI C519M IP-Kamera

FeldWert
CVE-IDCVE-2025-70962
HerstellerZOSI Technology
ProduktZOSI C519M Smart-IP-Kamera (auch als Modell 1NC-519M gelistet)
Betroffene VersionenFirmware V4.2.8.832C01450BA (getesteter Build; frühere Versionen nicht verifiziert)
SchwachstellentypCWE-798: Verwendung hartcodierter Anmeldedaten (siehe auch CWE-1392)
CVSS v3.17.5 (Hoch) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v4.08.7 (Hoch) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
EntdeckerNamhyeok Kim (@namaek2)

Zusammenfassung

Die ZOSI C519M wird mit einem hartcodierten RTSP-Anmeldedatenpaar (admin:admin) ausgeliefert, das im Klartext in /app/config.xml auf dem Gerätedateisystem gespeichert ist, bestätigt auf Firmware V4.2.8.832C01450BA. Der RTSP-Dienst auf TCP/554 akzeptiert diese Anmeldedaten, und der Stream-Pfad ist ebenfalls fest vorgegeben (/video1); beides ist aus Strings im IPC-Binary rekonstruierbar. Jeder entfernte Angreifer, der TCP/554 erreichen kann, kann sich daher authentifizieren und den Live-Videostream abrufen, ohne dass eine vorherige Interaktion mit dem Eigentümer erforderlich ist.

Der Hersteller bietet zwar eine Funktion „Schutzpasswort“ in der Zosi-Smart-App an, diese überschreibt jedoch nur die Anmeldedaten des user-Kontos. Die admin-Anmeldedaten bleiben unverändert bei admin:admin, und das Gerät bietet keine Schnittstelle, über die ein Eigentümer sie ändern oder deaktivieren kann. Die Anmeldedaten sind im Firmware-Image enthalten und werden nicht beim ersten Start generiert, sodass jedes Gerät mit V4.2.8.832C01450BA dieselben admin-Werte trägt.

Auswirkung

Nicht authentifizierte entfernte Offenlegung des Live-Kamerastreams — ein vollständiger Verlust der Vertraulichkeit für alles, was die Kamera beobachtet. Es sind keine Benutzerinteraktion und keine Berechtigungen erforderlich; nur die Netzwerkerreichbarkeit von TCP/554.

Der Score ist auf Vertraulichkeit begrenzt, da der demonstrierte Zugriffspfad schreibgeschützt ist: Der RTSP-Dienst liefert den Videostream und bietet keine Konfigurations- oder Steuerungsmöglichkeit, sodass die hartcodierten Anmeldedaten allein keine Änderung der Geräteeinstellungen oder eine Störung des Betriebs erlauben. Daher C:H/I:N/A:N statt eines Scores für eine Geräteübernahme. Die Aufzählung anderer Dienste auf dem Gerät war nicht erschöpfend; falls dieselben Anmeldedaten von einer anderen Schnittstelle akzeptiert werden, würde die reale Auswirkung den hier angegebenen Score übersteigen.

Zum Angriffsvektor. Das Wiederherstellen der Anmeldedaten erforderte einmaligen physischen Zugriff auf ein einzelnes Gerät über UART. Das Ausnutzen der Schwachstelle erfordert dies nicht. Dasselbe admin:admin-Paar ist auf jedem Gerät mit dieser Firmware vorhanden und ist nun öffentlich bekannt, sodass jeder spätere Angreifer lediglich die Netzwerkerreichbarkeit von TCP/554 gegenüber einer betroffenen Kamera benötigt. Der physische Schritt gehört zur Entdeckung, die bereits stattgefunden hat und keine Hürde darstellt, die ein Angreifer wiederholen muss. Der Angriffsvektor ist daher Netzwerk (AV:N), nicht Physisch.

Analyse

Die Firmware wurde über die auf der Platine des Geräts freigelegte UART-Konsole bezogen; das IPC-Binary und /app/config.xml wurden aus dem resultierenden Image extrahiert. Dieser einmalige physische Schritt war nur erforderlich, um die Anmeldedaten zu entdecken — siehe Auswirkung für die Begründung, warum er den Angriffsvektor der Schwachstelle selbst nicht beeinflusst.

1. Portprüfung

image
  • Auf der ZOSI C519M war Port 554 offen. Port 554 ist der Standardport für RTSP (Real Time Streaming Protocol).

2. RTSP-Konfiguration finden

image
  • Mit IDA Pro habe ich das IPC-Binary dieses Produkts extrahiert und reverse engineered, wobei die Funktion Rtspserver_Init() den RTSP-Dienst initialisiert.
image
  • Diese Funktion enthält einen hartcodierten Pfad zur RTSP-Konfigurationsdatei.
image
  • Die hartcodierte URL des RTSP-Streaming-Dienstes ist ebenfalls aus Strings im extrahierten IPC-Binary rekonstruierbar.
image
  • Schließlich sind die hartcodierten Anmeldedaten selbst im Klartext in /app/config.xml gespeichert.

3. Anmeldedaten-Rotation deckt das admin-Konto nicht ab

ZOSI dokumentiert für dieses Modell eine Schutzpasswort-Funktion, die über die Zosi-Smart-App festgelegt wird. Das Festlegen behebt das Problem nicht: Nach dem Konfigurieren eines app-seitigen Schutzpassworts und dem erneuten Lesen von /app/config.xml wurden nur die Anmeldedaten des user-Kontos überschrieben. Der admin-Eintrag blieb auf Firmware V4.2.8.832C01450BA bei admin:admin.

Es gibt folglich keinen für den Eigentümer zugänglichen Mechanismus, um die admin-Anmeldedaten zu ändern oder zu deaktivieren. Jegliche Anleitung, die Benutzer anweist, ein Passwort in der App festzulegen, adressiert diese Schwachstelle nicht.

Proof of Concept

root@kitploit:~
ffplay -rtsp_transport tcp rtsp://admin:admin@$IP_ADDRESS:554/video1

Ein erfolgreicher Lauf rendert den Live-Videostream des Geräts, ohne Aufforderung zur Eingabe von Anmeldedaten und ohne Zustimmung des Eigentümers.

Demonstration

CVE-2025-70962-Demonstrationsvideo

Klicken Sie auf das Vorschaubild, um die aufgezeichnete Ausnutzung auf YouTube anzusehen.

Offenlegungszeitplan

DatumEreignis
2026-02-09Hersteller (ZOSI Technology) benachrichtigt unter [email protected]
2026-04-16Repository nach 66 Tagen ohne Antwort des Herstellers öffentlich gemacht
2026-08-05Weiterhin keine Antwort des Herstellers; kein Patch veröffentlicht

Gegenmaßnahmen

Stand 2026-08-05 ist kein Hersteller-Patch verfügbar, und die admin-Anmeldedaten können vom Geräteeigentümer nicht geändert werden. Bis ein Fix ausgeliefert wird:

  • Eingehendes TCP/554 zur Kamera an der Netzwerkgrenze blockieren.
  • Die Kamera in einem segmentierten VLAN ohne eingehende Route aus nicht vertrauenswürdigen Netzwerken platzieren und über ein VPN statt über Portweiterleitung darauf zugreifen.
  • Alle vorhandenen Portweiterleitungsregeln für TCP/554 entfernen und UPnP am Perimeter-Router deaktivieren, damit das Gerät selbst keine erstellen kann.

Das Festlegen des Schutzpassworts in der Zosi-Smart-App ist keine Gegenmaßnahme, aus dem in Analyse §3 genannten Grund.

Eine korrekte Lösung des Herstellers erfordert die Bereitstellung der admin-Anmeldedaten pro Gerät beim ersten Start oder die Verweigerung von RTSP-Verbindungen, bis der Eigentümer Anmeldedaten festgelegt hat — nicht das Ersetzen eines hartcodierten Werts durch einen anderen.

Referenzen

  • Technischer Bericht und PoC: https://github.com/namaek2/CVE-2025-70962
  • Demonstrationsvideo: https://youtu.be/fOgHo1jF8fQ
  • CVE-Eintrag: https://www.cve.org/CVERecord?id=CVE-2025-70962
  • Produktseite des Herstellers: https://eu.zositech.com/products/c519m-4k-indoor-wifi-pt-camera
  • Support-Hub des Herstellers für dieses Modell: https://supports.zositech.com/hc/en-us/categories/28435104244121-C519M
  • Firmware-Downloads des Herstellers: https://supports.zositech.com/hc/en-us/sections/34475932007577-Firmware-Downloads
  • Verwandt, gleiche Schwachstellenklasse und identischer CVSS-Vektor: CVE-2025-65857 (Xiongmai XM530 IP-Kameras) — https://www.cve.org/CVERecord?id=CVE-2025-65857

Testhinweis

Alle Tests wurden an einem Gerät durchgeführt, das dem Autor gehört, in einem isolierten Netzwerk. Dieses Advisory wird veröffentlicht, damit Eigentümer und Betreiber des betroffenen Produkts ihre Gefährdung bewerten und mindern können. Der Zugriff auf eine Kamera, die Ihnen nicht gehört oder für die Sie keine schriftliche Genehmigung zum Testen haben, ist in den meisten Rechtsordnungen unzulässig.

Tool herunterladen