Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-67159 — El firmware de cámaras IP basadas en Vatilon permite omitir la autenticación y exponer credenciales en texto plano a través de solicitudes a la API web.cgi. | Kitploit
Herramientas/GitHubGitHub/remenis/cve-2025-67159
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad de Hardware e IoTAutenticación
GitHubremenis/cve-2025-67159

CVE-2025-67159

El firmware de cámaras IP basadas en Vatilon permite omitir la autenticación y exponer credenciales en texto plano a través de solicitudes a la API web.cgi.

Ver Repositorio
hace 7 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-67159 — Cámaras IP basadas en Vatilon

Resumen

El firmware de las cámaras IP basadas en Vatilon contiene una elusión de autenticación y exposición de credenciales en texto claro en la API /cgi-bin/web.cgi. La interfaz web procesa solicitudes que contienen parámetros username y password en texto claro sin validar el estado de autenticación o el contexto de sesión, lo que permite a atacantes no autenticados recuperar información sensible del dispositivo y datos administrativos.

Tipo de vulnerabilidad: Control de acceso incorrecto / Autenticación inadecuada
Impacto: Divulgación remota de información, Escalada de privilegios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos afectados (observados)

VendedorProducto / NotasVersión del firmware
VatilonCámaras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Otros dispositivos que utilicen el mismo firmware de Vatilon también podrían verse afectados.


Aviso de no divulgación de prueba de concepto

Los detalles de reproducción, capturas de paquetes y datos de solicitud/respuesta sin procesar no se divulgan públicamente debido al alto riesgo de abuso. Las partes autorizadas (fabricantes, CERT, CNA) pueden solicitar detalles técnicos adicionales después de la verificación.


Observaciones adicionales

  • El endpoint /cgi-bin/web.cgi acepta parámetros username y password mediante solicitudes HTTP GET sin exigir autenticación ni validación de sesión.
  • Las credenciales se transmiten en texto claro y son visibles en el tráfico de red y en las herramientas de desarrollo del navegador.
  • El acceso directo a /view/player.html puede desencadenar solicitudes API no autenticadas a /cgi-bin/web.cgi, incluso sin una sesión de inicio de sesión válida.
  • La aplicación web parece depender del estado del lado del cliente en lugar de la aplicación de autenticación del lado del servidor.

Impacto

  • Las credenciales de administrador en texto claro pueden quedar expuestas a atacantes no autenticados.
  • Los atacantes pueden recuperar la configuración del dispositivo e información sensible de forma remota.
  • La vulnerabilidad permite el acceso no autorizado y puede conducir al compromiso total del dispositivo.
  • El problema puede explotarse de forma remota sin interacción del usuario.

Mitigación / Recomendaciones

  1. Aplique la autenticación del lado del servidor y la validación de sesión para todas las solicitudes a /cgi-bin/web.cgi.
  2. Deje de aceptar credenciales en texto claro en los parámetros de URL; utilice mecanismos de autenticación seguros.
  3. Asegúrese de que todos los componentes de la interfaz web requieran una sesión autenticada válida.
  4. Elimine la información sensible de las respuestas de la API.
  5. Aplique las actualizaciones de firmware proporcionadas por el fabricante cuando estén disponibles.
  6. Restrinja el acceso a la interfaz web del dispositivo mediante controles a nivel de red.

Referencias

  • NVD Entry
  • CVE.org Entry

Resumen

En el firmware de las cámaras IP basadas en Vatilon se ha confirmado una vulnerabilidad en la API /cgi-bin/web.cgi donde no se realiza la validación de autenticación ni de sesión. Esto permite que los atacantes, incluso sin autenticación, envíen solicitudes que incluyan los parámetros username y password, lo que expone estas credenciales en texto claro y permite acceder a información sensible del dispositivo.

Tipo de vulnerabilidad: Control de acceso insuficiente / Autenticación inadecuada
Impacto: Divulgación remota de información, Escalada de privilegios
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos afectados (casos observados)

FabricanteProductoVersión del firmware
VatilonCámaras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Aviso de no divulgación de prueba de concepto (material de reproducción)

Los procedimientos de reproducción y las pruebas originales (solicitudes PoC, PCAP, registros de red del navegador, etc.) no se divulgan debido al riesgo de abuso. Los proveedores, CERT, CNA y otras organizaciones autorizadas pueden solicitar información técnica adicional después de la verificación.


Observaciones adicionales

  • La interfaz web confía en las solicitudes del cliente sin validación de autenticación del lado del servidor.
  • El simple acceso a la interfaz de streaming (/view/player.html) puede desencadenar llamadas API no autenticadas.

Impacto

  • Posibilidad de acceder a la API del dispositivo sin autenticación.
  • Posible exposición de credenciales de administrador en texto claro.
  • Fugas de configuración del dispositivo mediante ataque remoto y mayor posibilidad de compromiso.

Recomendaciones de mitigación

  1. Exija la validación de autenticación y sesión del lado del servidor para todas las solicitudes de la API.
  2. Elimine el método de transmisión de credenciales en texto claro.
  3. Bloquee el acceso a la interfaz web no autenticada.
  4. Aplique las actualizaciones de seguridad proporcionadas por el fabricante.
  5. Supervise las solicitudes web y los patrones de acceso anómalos.
Descargar herramienta