Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-70962 — CVE-2025-70962 PoC | Kitploit
Herramientas/GitHubGitHub/namaek2/cve-2025-70962
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónIngeniería InversaSeguridad de Hardware e IoTAnálisis de Firmware
GitHubnamaek2/cve-2025-70962

CVE-2025-70962

CVE-2025-70962 PoC

Ver Repositorio
5hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-70962

Uso de credenciales codificadas en el servicio RTSP de la cámara IP ZOSI C519M

CampoValor
ID CVECVE-2025-70962
FabricanteZOSI Technology
ProductoCámara IP inteligente ZOSI C519M (también listada como modelo 1NC-519M)
Versiones afectadasFirmware V4.2.8.832C01450BA (compilación probada; versiones anteriores no verificadas)
Tipo de vulnerabilidadCWE-798: Uso de credenciales codificadas (ver también CWE-1392)
CVSS v3.17.5 (Alta) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v4.08.7 (Alta) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
DescubridorNamhyeok Kim (@namaek2)

Resumen

La ZOSI C519M incluye un par de credenciales RTSP codificadas (admin:admin) almacenadas en texto plano en /app/config.xml en el sistema de archivos del dispositivo, confirmado en el firmware V4.2.8.832C01450BA. El servicio RTSP en TCP/554 acepta esas credenciales y la ruta de transmisión también es fija (/video1), ambas recuperables de las cadenas del binario IPC. Cualquier atacante remoto que pueda alcanzar TCP/554 puede, por tanto, autenticarse y extraer la transmisión de video en vivo sin ninguna interacción previa con el propietario.

El fabricante expone una función de "contraseña de protección" en la aplicación Zosi Smart, pero solo reescribe la credencial de la cuenta user. La credencial admin se deja intacta como admin:admin, y el dispositivo no ofrece ninguna interfaz mediante la cual el propietario pueda cambiarla o deshabilitarla. Las credenciales se incluyen dentro de la imagen del firmware en lugar de generarse en el primer arranque, por lo que cada unidad que ejecute V4.2.8.832C01450BA lleva los mismos valores admin.

Impacto

Divulgación remota no autenticada de la transmisión de video en vivo de la cámara: una pérdida total de confidencialidad para cualquier cosa que la cámara observe. No se requiere interacción del usuario ni privilegios; solo se necesita accesibilidad de red a TCP/554.

La puntuación se limita a confidencialidad porque la ruta de acceso demostrada es de solo lectura: el servicio RTSP sirve la transmisión de video y no expone ninguna capacidad de configuración o control, por lo que la credencial codificada no permite por sí misma alterar la configuración del dispositivo ni interrumpir su funcionamiento. Por lo tanto, C:H/I:N/A:N en lugar de una puntuación de toma de control del dispositivo. La enumeración de otros servicios en el dispositivo no fue exhaustiva; si la misma credencial es aceptada por otra interfaz, el impacto en el mundo real superaría la puntuación aquí indicada.

Sobre el vector de ataque. Recuperar las credenciales requirió acceso físico puntual a una sola unidad a través de UART. Explotar la vulnerabilidad no lo requiere. El mismo par admin:admin está presente en todos los dispositivos que ejecutan este firmware y ahora es público, por lo que cualquier atacante posterior solo necesita accesibilidad de red a TCP/554 contra cualquier cámara afectada. El paso físico pertenece al descubrimiento, que ya ha ocurrido y no es una barrera que ningún atacante deba repetir. El vector de ataque es, por tanto, de Red (AV:N), no Físico.

Análisis

El firmware se obtuvo a través de la consola UART expuesta en la placa del dispositivo; el binario IPC y /app/config.xml se extrajeron de la imagen resultante. Este paso físico puntual solo fue necesario para descubrir las credenciales; consulte Impacto para entender por qué no afecta al vector de ataque de la vulnerabilidad en sí.

1. Comprobación de puertos

image
  • Había un puerto 554 abierto en la ZOSI C519M. El puerto 554 es el puerto predeterminado para RTSP (Protocolo de transmisión en tiempo real).

2. Localización de la configuración RTSP

image
  • Con IDA Pro, extraje e hice ingeniería inversa del binario IPC de este producto, donde la función Rtspserver_Init() inicializa el servicio RTSP.
image
  • Esta función contiene una ruta codificada al archivo de configuración RTSP.
image
  • La URL codificada del servicio de transmisión RTSP también es recuperable de las cadenas del binario IPC extraído.
image
  • Finalmente, las credenciales codificadas en sí están almacenadas en texto plano en /app/config.xml.

3. La rotación de credenciales no cubre la cuenta admin

ZOSI documenta una función de contraseña de protección para este modelo, configurada mediante la aplicación Zosi Smart. Configurarla no soluciona el problema: después de configurar una contraseña de protección en la aplicación y volver a leer /app/config.xml, solo la credencial de la cuenta user había sido reescrita. La entrada admin permaneció como admin:admin en el firmware V4.2.8.832C01450BA.

En consecuencia, no existe ningún mecanismo accesible al propietario para cambiar o deshabilitar la credencial admin. Cualquier guía que indique a los usuarios configurar una contraseña en la aplicación no aborda esta vulnerabilidad.

Prueba de concepto

root@kitploit:~
ffplay -rtsp_transport tcp rtsp://admin:admin@$IP_ADDRESS:554/video1

Una ejecución exitosa muestra la transmisión de video en vivo del dispositivo, sin solicitud de credenciales ni aprobación del lado del propietario.

Demostración

Video de demostración de CVE-2025-70962

Haga clic en la miniatura para ver la explotación grabada en YouTube.

Cronología de divulgación

FechaEvento
2026-02-09Fabricante (ZOSI Technology) notificado en [email protected]
2026-04-16Repositorio hecho público después de 66 días sin respuesta del fabricante
2026-08-05Aún sin respuesta del fabricante; no se ha publicado ningún parche

Mitigación

No hay ningún parche del fabricante disponible al 2026-08-05, y la credencial admin no puede ser cambiada por el propietario del dispositivo. Hasta que se publique una corrección:

  • Bloquee el TCP/554 entrante hacia la cámara en el borde de la red.
  • Coloque la cámara en una VLAN segmentada sin ruta entrante desde redes no confiables, y acceda a ella a través de una VPN en lugar de mediante reenvío de puertos.
  • Elimine cualquier regla existente de reenvío de puertos para TCP/554 y deshabilite UPnP en el router perimetral para que el dispositivo no pueda crear una por sí mismo.

Configurar la contraseña de protección en la aplicación Zosi Smart no es una mitigación, por la razón indicada en Análisis §3.

Una corrección adecuada del fabricante requiere aprovisionar la credencial admin por dispositivo en el primer arranque, o rechazar las conexiones RTSP hasta que el propietario haya configurado una credencial, no sustituir un valor codificado por otro.

Referencias

  • Informe técnico y PoC: https://github.com/namaek2/CVE-2025-70962
  • Video de demostración: https://youtu.be/fOgHo1jF8fQ
  • Registro CVE: https://www.cve.org/CVERecord?id=CVE-2025-70962
  • Página del producto del fabricante: https://eu.zositech.com/products/c519m-4k-indoor-wifi-pt-camera
  • Centro de soporte del fabricante para este modelo: https://supports.zositech.com/hc/en-us/categories/28435104244121-C519M
  • Descargas de firmware del fabricante: https://supports.zositech.com/hc/en-us/sections/34475932007577-Firmware-Downloads
  • Relacionado, misma clase de vulnerabilidad y vector CVSS idéntico: CVE-2025-65857 (cámaras IP Xiongmai XM530) — https://www.cve.org/CVERecord?id=CVE-2025-65857

Nota de pruebas

Todas las pruebas se realizaron en un dispositivo propiedad del autor, en una red aislada. Este aviso se publica para que los propietarios y operadores del producto afectado puedan evaluar y mitigar su exposición. Acceder a una cámara que no posee o para la que no tiene autorización escrita de prueba es ilegal en la mayoría de las jurisdicciones.

Descargar herramienta