Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/remenis/cve-2025-67160
IoT-SicherheitSchwachstellenanalyseExploitationInformationsbeschaffungWebsicherheitFehlkonfiguration
GitHubremenis/cve-2025-67160

CVE-2025-67160

Vatilon-basierte IP-Kameras legen interne Webverzeichnisse ohne Authentifizierung offen, was zur Offenlegung von Informationen führt.

Repository anzeigen
2vor 8 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2025-67160 — Vatilon-basierte IP-Kameras

Zusammenfassung

Die Firmware von IP-Kameras auf Vatilon-Basis legt mehrere interne Webverzeichnisse offen, ohne dass eine Authentifizierung erforderlich ist. Wenn die Verzeichnisindizierung auf dem eingebetteten Webserver aktiviert ist, können nicht authentifizierte Angreifer auf Verzeichnisse wie /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/ und /onvif/ zugreifen und dabei interne Skripte, Konfigurationsseiten und sensible Implementierungsdetails offenlegen.

Diese Offenlegung ermöglicht es Angreifern, die interne Struktur der Weboberfläche zu untersuchen und kann die Auswirkungen anderer Schwachstellen wie Authentifizierungsumgehung oder unbefugten Konfigurationszugriff verstärken.

Schwachstellentyp: Falsche Zugriffskontrolle
Auswirkung: Remote-Offenlegung von Informationen
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Betroffene Geräte (Beobachtet)

HerstellerProdukt / HinweiseFirmware-Version
VatilonIP cameras (observed brand: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Andere Modelle, die dieselbe Vatilon-Firmware verwenden, könnten ebenfalls betroffen sein.


Hinweis zur Nichtveröffentlichung des Proof-of-Concept

Reproduktionsdetails und rohe Beweise werden aus Gründen des potenziellen Missbrauchs der öffentlichen Offenlegung vorenthalten. Autorisierte Parteien (Hersteller, CERTs, CNAs) können nach Überprüfung zusätzliche technische Details anfordern.


Zusätzliche Beobachtungen

  • Der eingebettete Webserver erlaubt nicht authentifizierte Verzeichnisauflistung auf mehreren Top-Level-Pfaden, einschließlich /view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/ und /onvif/.
  • Diese Verzeichnisse enthalten HTML-, JavaScript- und CGI-Komponenten, die nur nach erfolgreicher Authentifizierung zugänglich sein sollen.
  • Offengelegte Frontend-Skripte legen sensible Implementierungsdetails offen, wie interne API-Endpunkte und erforderliche Anforderungsparameter.
  • Mehrere clientseitige Skripte betten username- und password-Felder in die API-Anforderungslogik ein.
  • Das direkte Laden von Seiten wie /view/player.html über offengelegte Verzeichnisse kann dazu führen, dass der Browser API-Anfragen stellt, die Klartext-Anmeldeinformationen im Netzwerkverkehr enthalten.
  • Da diese Ressourcen ohne gültige Anmeldesitzung zugänglich sind, können Angreifer das interne API-Verhalten beobachten und replizieren, einschließlich unbefugter Anfragen an .

Auswirkung

  • Offenlegung der internen Webanwendungsstruktur und des Ressourcenlayouts.
  • Offenlegung von API-Endpunkten und Parameterverwendung, die nicht für nicht authentifizierte Benutzer vorgesehen sind.
  • Erhöhte Wahrscheinlichkeit einer sekundären Ausnutzung, einschließlich Authentifizierungsumgehung und unbefugtem Konfigurationszugriff in Kombination mit anderen Fehlern.
  • Das Problem ist über einen Standard-Webbrowser ohne Benutzerinteraktion vollständig reproduzierbar.

Minderung / Empfehlungen

  1. Deaktivieren Sie die Verzeichnisindizierung auf dem eingebetteten Webserver.
  2. Erzwingen Sie Authentifizierungsprüfungen, bevor interne Verzeichnisse und statische Ressourcen bereitgestellt werden.
  3. Schränken Sie den Zugriff auf CGI-Handler und Verwaltungsschnittstellen ein.
  4. Entfernen Sie sensible Informationen und Anmeldeinformationen aus clientseitigen Skripten.
  5. Wenden Sie vom Hersteller bereitgestellte Firmware-Updates an, sobald verfügbar.
  6. Überwachen Sie Webserver-Protokolle auf abnormale Verzeichniszugriffsversuche.

Referenzen

  • NVD-Eintrag
  • CVE.org-Eintrag

Zusammenfassung

In der Firmware von IP-Kameras auf Vatilon-Basis wurde eine Schwachstelle identifiziert, die den Zugriff auf interne Webverzeichnisse ohne Authentifizierung ermöglicht.
Angreifer können direkt auf Verzeichnisse wie /cgi-bin/, /view/, /css/, /js/, /img/, /onvif/ usw. zugreifen und dadurch vertrauliche Implementierungsdetails wie interne Struktur, API-Endpunkte und Anfrageparameter einsehen.

Diese Schwachstelle allein verursacht keine Konfigurationsänderungen oder Codeausführung, kann jedoch in Kombination mit anderen Schwachstellen wie Authentifizierungsumgehung die Angriffseffizienz erheblich steigern.

Schwachstellentyp: Falsche Zugriffskontrolle
Auswirkung: Remote-Offenlegung von Informationen
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Betroffene Geräte (bestätigte Fälle)

HerstellerProduktFirmware-Version
VatilonIP cameras (observed brand: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Hinweis zur Nichtveröffentlichung des Proof-of-Concept (Reproduktionsmaterial)

Reproduktionsverfahren und rohe Beweise werden aufgrund des Missbrauchsrisikos nicht veröffentlicht.
Autorisierte Stellen wie Hersteller, CERTs, CNAs können nach Überprüfung zusätzliche technische Informationen anfordern.


Zusätzliche Beobachtungen

  • Diese Schwachstelle hat starken Informationssammlungscharakter aufgrund der Offenlegung interner Ressourcen.
  • Das Risiko steigt eher bei Verknüpfung mit anderen Schwachstellen als bei alleiniger Ausnutzung.

Auswirkung

  • Offenlegung interner Webressourcen und Strukturinformationen
  • Erweiterung der Angriffsfläche
  • Erhöhung der Wahrscheinlichkeit von Sekundärangriffen

Minderungsempfehlungen

  1. Deaktivieren Sie die Verzeichnisindizierung.
  2. Blockieren Sie den Zugriff auf nicht authentifizierte Ressourcen.
  3. Setzen Sie keine Verwaltungs-Webressourcen extern aus.
  4. Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates an.
  5. Überwachen Sie ungewöhnliche Verzeichniszugriffsversuche.
Tool herunterladen
/cgi-bin/web.cgi