
Análisis de causa raíz y herramienta de verificación con compuerta de seguridad para CVE-2025-0324, una falla de escalada de privilegios en AXIS OS VAPIX que permite a cualquier usuario autenticado obtener privilegios de administrador mediante una cabecera Host manipulada.
Una cabecera Host controlada por el cliente como puerta trasera de grupo root en el framework de Configuración de Dispositivos VAPIX de AXIS OS.
Axis Communications reveló CVE-2025-0324 el 2025-06-02 como una falla crítica (CVSS 9.4) de escalada de privilegios en el framework de Configuración de Dispositivos VAPIX® utilizado en toda la plataforma AXIS OS, acreditando al investigador de bug bounty Malacupa por el hallazgo — pero se negó explícitamente a publicar ningún detalle técnico: "Axis no proporcionará información más detallada sobre la vulnerabilidad."
Más de catorce meses después de que un parche estuviera disponible de forma general, este repositorio publica una reconstrucción independiente de la causa raíz, obtenida enteramente mediante análisis comparativo de firmware (parche-diff) de imágenes de firmware de Axis distribuidas públicamente, con el hallazgo confirmado empíricamente en hardware real propiedad del autor.
El bug, en una frase: un módulo de autorización de Apache distribuido por
Axis (mod_authz_axisgroupfile.so) otorga a una sesión todos los roles
administrativos que define si la cabecera HTTP Host: del cliente se resuelve
a la cadena localhost-acap — y debido a que el dispositivo ejecuta la
configuración predeterminada de Apache UseCanonicalName Off, ese valor está
completamente controlado por el atacante. Cualquier cuenta con cualquier
credencial válida y no anónima — incluido el rol viewer de menor privilegio —
puede convertirse en administrador completo añadiendo una cabecera HTTP.
| Ruta | Qué es |
|---|
Lea el informe completo para: la cronología de divulgación, los rangos de
versiones afectadas, la arquitectura de flujo de solicitudes del framework de
Configuración de Dispositivos VAPIX, la causa raíz a nivel de desensamblado con
listados de código antes/después, las transcripciones en vivo de la prueba de
concepto, una discusión sobre por qué esta investigación respalda la evaluación
CVSS PR:LOW del NVD frente a la autoevaluación PR:NONE del proveedor,
orientación de detección para defensores y pasos completos de remediación.
| Seguimiento | Vulnerable | Corregida |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
Si administra dispositivos Axis, aplique el parche a las versiones anteriores
(o la siguiente compilación disponible de su modelo después del 2025-06-02)
antes de hacer cualquier otra cosa.
La herramienta de verificación en poc/ puede confirmar la exposición de su
dispositivo en modo de solo lectura y no destructivo en menos de un segundo.
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <device-ip> \
--username <any-valid-account> \
--password '<password>'
Esto realiza una verificación de versión de firmware más una prueba de
comportamiento de solo lectura y nunca modifica el estado del dispositivo.
Consulte poc/README.md para el modo de confirmación opcional,
totalmente concluyente (que cambia el estado y se autolimpia), y para saber
exactamente qué solicitudes HTTP se envían.
ap_get_server_name() — que refleja la cabecera Host del cliente bajo la
configuración predeterminada de Apache — para una decisión de seguridad)
para la comunidad investigadora en general.Todas las pruebas se realizaron exclusivamente contra hardware propiedad del
autor, en una red de laboratorio aislada, sin sistemas de producción ni
dispositivos de terceros involucrados en ningún momento. Consulte la §12
("Ética y Divulgación") del informe completo y SECURITY.md
para más información.
poc/ está licenciado bajo la Licencia MIT.report/report.html, report/report.pdf y este
README) está licenciado bajo
Creative Commons Attribution 4.0 International (CC BY 4.0).
Es libre de compartirlo y adaptarlo, incluso con fines comerciales, siempre
que proporcione el crédito apropiado.Este repositorio se proporciona únicamente con fines de investigación de seguridad defensiva y autoverificación por parte de los propietarios de activos. El autor no es responsable del uso indebido. No utilice ninguna herramienta de este repositorio contra un dispositivo que no posea o para el que no esté explícitamente autorizado a probar.
poc/verify_cve_2025_0324.py | Herramienta de verificación con salvaguardas de seguridad para propietarios de dispositivos |
poc/README.md | Solicitudes exactas que envía la herramienta y su modelo de seguridad |
SECURITY.md | Cómo informar problemas con el contenido o las herramientas de este repositorio |