Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2025-67159 — Vatilon-basierte IP-Kamera-Firmware ermöglicht Umgehung der Authentifizierung und Offenlegung von Klartext-Anmeldeinformationen über web.cgi-API-Anfragen. | Kitploit
Tools/GitHubGitHub/remenis/cve-2025-67159
IoT-SicherheitSchwachstellenanalyseExploitationWebsicherheitHardware- & IoT-SicherheitAuthentifizierung
GitHubremenis/cve-2025-67159

CVE-2025-67159

Vatilon-basierte IP-Kamera-Firmware ermöglicht Umgehung der Authentifizierung und Offenlegung von Klartext-Anmeldeinformationen über web.cgi-API-Anfragen.

Repository anzeigen
vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-67159 — Vatilon-basierte IP-Kameras

Zusammenfassung

Die Firmware von Vatilon-basierten IP-Kameras enthält eine Authentifizierungsumgehung und Offenlegung von Klartext-Anmeldedaten in der API /cgi-bin/web.cgi. Die Weboberfläche verarbeitet Anfragen mit den Parametern username und password im Klartext, ohne den Authentifizierungsstatus oder den Sitzungskontext zu validieren, sodass nicht authentifizierte Angreifer vertrauliche Geräteinformationen und administrative Daten abrufen können.

Schwachstellentyp: Fehlerhafte Zugriffskontrolle / Unzureichende Authentifizierung
Auswirkung: Remote-Offenlegung von Informationen, Privilegieneskalation
CVSS v3.1: 7,5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Betroffene Geräte (Beobachtet)

AnbieterProdukt / HinweiseFirmware-Version
VatilonIP-Kameras (beobachtete Marke: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Andere Geräte mit derselben Vatilon-Firmware könnten ebenfalls betroffen sein.


Hinweis zur Offenlegung des Proof-of-Concept

Reproduktionsdetails, Paketmitschnitte und rohe Anfrage-/Antwortdaten werden aufgrund des hohen Missbrauchsrisikos nicht veröffentlicht. Autorisierte Stellen (Hersteller, CERTs, CNAs) können nach Verifizierung weitere technische Details anfordern.


Zusätzliche Beobachtungen

  • Der Endpunkt /cgi-bin/web.cgi akzeptiert die Parameter username und password über HTTP-GET-Anfragen, ohne eine Authentifizierung oder Sitzungsvalidierung zu erzwingen.
  • Anmeldedaten werden im Klartext übertragen und sind im Netzwerkverkehr sowie in den Entwicklertools des Browsers sichtbar.
  • Direkter Zugriff auf /view/player.html kann nicht authentifizierte API-Anfragen an /cgi-bin/web.cgi auslösen, selbst ohne gültige Anmeldesitzung.
  • Die Webanwendung scheint sich eher auf den clientseitigen Zustand als auf eine serverseitige Authentifizierungsdurchsetzung zu verlassen.

Auswirkung

  • Administrator-Anmeldedaten im Klartext können gegenüber nicht authentifizierten Angreifern offengelegt werden.
  • Angreifer können Gerätekonfiguration und vertrauliche Informationen aus der Ferne abrufen.
  • Die Schwachstelle ermöglicht unbefugten Zugriff und kann zu einer vollständigen Kompromittierung des Geräts führen.
  • Das Problem kann ohne Benutzerinteraktion aus der Ferne ausgenutzt werden.

Minderung / Empfehlungen

  1. Serverseitige Authentifizierung und Sitzungsvalidierung für alle /cgi-bin/web.cgi-Anfragen erzwingen.
  2. Keine Klartext-Anmeldedaten in URL-Parametern mehr akzeptieren; sichere Authentifizierungsmechanismen verwenden.
  3. Sicherstellen, dass alle Komponenten der Weboberfläche eine gültige authentifizierte Sitzung erfordern.
  4. Vertrauliche Informationen aus API-Antworten entfernen.
  5. Firmware-Updates des Herstellers anwenden, sobald verfügbar.
  6. Den Zugriff auf die Weboberfläche des Geräts durch netzwerkseitige Kontrollen einschränken.

Referenzen

  • NVD-Eintrag
  • CVE.org-Eintrag

요약

Vatilon 기반 IP 카메라 펌웨어에서 /cgi-bin/web.cgi API 요청에 대해 인증 및 세션 검증이 수행되지 않는 취약점이 확인되었습니다.
이로 인해 공격자는 인증되지 않은 상태에서도 username과 password 파라미터를 포함한 요청을 전송할 수 있으며, 해당 자격 증명이 평문으로 노출되고 민감한 장치 정보에 접근할 수 있습니다.

취약점 유형: 접근 제어 불충분 / 인증 부적절
영향: 원격 정보 노출, 권한 상승
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


영향 대상 장비 (확인된 사례)

제조사제품펌웨어 버전
VatilonIP cameras (observed brand: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

개념 증명(재현 자료) 비공개 안내

재현 절차 및 원본 증거(PoC 요청, PCAP, 브라우저 네트워크 로그 등)는 악용 위험으로 인해 공개하지 않습니다. 벤더, CERT, CNA 등 공인 기관은 검증 후 추가 기술 정보를 요청할 수 있습니다.


추가 관찰사항

  • 웹 인터페이스는 서버 측 인증 검증 없이 클라이언트 요청을 신뢰합니다.
  • 스트리밍 인터페이스(/view/player.html) 접근만으로도 인증되지 않은 API 호출이 발생할 수 있습니다.

영향

  • 인증되지 않은 상태에서 장치 API 접근 가능
  • 관리자 자격 증명 평문 노출 가능
  • 원격 공격을 통한 장치 설정 유출 및 추가 침해 가능성 증가

완화 권고

  1. 모든 API 요청에 대해 서버 측 인증 및 세션 검증을 강제하십시오.
  2. 평문 자격 증명 전달 방식을 제거하십시오.
  3. 인증되지 않은 웹 UI 접근을 차단하십시오.
  4. 벤더에서 제공하는 보안 업데이트를 적용하십시오.
  5. 비정상적인 웹 요청 및 접근 패턴을 모니터링하십시오.
Tool herunterladen