Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-67160 — Las cámaras IP basadas en Vatilon exponen directorios web internos sin autenticación, lo que conduce a la divulgación de información. | Kitploit
Herramientas/GitHubGitHub/remenis/cve-2025-67160
Seguridad IoTAnálisis de VulnerabilidadesExplotaciónRecopilación de InformaciónSeguridad WebMala Configuración
GitHubremenis/cve-2025-67160

CVE-2025-67160

Las cámaras IP basadas en Vatilon exponen directorios web internos sin autenticación, lo que conduce a la divulgación de información.

Ver Repositorio
2hace 8 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-67160 — Cámaras IP basadas en Vatilon

Resumen

El firmware de las cámaras IP basadas en Vatilon expone múltiples directorios web internos sin requerir autenticación. Cuando la indexación de directorios está habilitada en el servidor web integrado, los atacantes no autenticados pueden acceder a directorios como /cgi-bin/, /view/, /css/, /img/, /img2/, /js/, /js2/ y /onvif/, lo que revela scripts internos, páginas de configuración y detalles sensibles de implementación.

Esta exposición permite a los atacantes estudiar la estructura interna de la interfaz web y puede aumentar el impacto de otras vulnerabilidades, como la omisión de autenticación o el acceso no autorizado a la configuración.

Tipo de vulnerabilidad: Control de acceso incorrecto
Impacto: Divulgación remota de información
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos afectados (observados)

FabricanteProducto / NotasVersión de firmware
VatilonCámaras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Otros modelos que utilizan el mismo firmware de Vatilon también pueden verse afectados.


Aviso de divulgación de la prueba de concepto

Los detalles de reproducción y las evidencias sin procesar no se divulgan públicamente debido al posible uso indebido. Las partes autorizadas (fabricantes, CERT, CNA) pueden solicitar detalles técnicos adicionales tras la verificación.


Observaciones adicionales

  • El servidor web integrado permite el listado de directorios sin autenticación en múltiples rutas de nivel superior, incluidas /view/, /cgi-bin/, /css/, /img/, /img2/, /js/, /js2/ y /onvif/.
  • Estos directorios contienen componentes HTML, JavaScript y CGI destinados a ser accedidos solo tras una autenticación correcta.
  • Los scripts de frontend expuestos revelan detalles sensibles de implementación, como los endpoints de API internos y los parámetros de solicitud requeridos.
  • Varios scripts del lado del cliente incrustan campos username y password en la lógica de las solicitudes de API.
  • Cargar páginas como /view/player.html directamente a través de los directorios expuestos puede hacer que el navegador realice solicitudes de API que incluyan valores de credenciales en texto claro en el tráfico de red.
  • Dado que estos recursos son accesibles sin una sesión de inicio de sesión válida, los atacantes pueden observar y replicar el comportamiento interno de la API, incluidas solicitudes no autorizadas a .

Impacto

  • Divulgación de la estructura interna de la aplicación web y de la disposición de sus recursos.
  • Exposición de endpoints de API y del uso de parámetros que no están destinados a usuarios no autenticados.
  • Mayor probabilidad de explotación secundaria, incluida la omisión de autenticación y el acceso no autorizado a la configuración cuando se combina con otros fallos.
  • El problema es totalmente reproducible a través de un navegador web estándar sin interacción del usuario.

Mitigación / Recomendaciones

  1. Deshabilite la indexación de directorios en el servidor web integrado.
  2. Imponga comprobaciones de autenticación antes de servir directorios internos y recursos estáticos.
  3. Restrinja el acceso a los manejadores CGI y a las interfaces de administración.
  4. Elimine la información sensible y las credenciales de los scripts del lado del cliente.
  5. Aplique las actualizaciones de firmware proporcionadas por el fabricante cuando estén disponibles.
  6. Supervise los registros del servidor web para detectar intentos anómalos de acceso a directorios.

Referencias

  • Entrada de NVD
  • Entrada de CVE.org

Resumen

Se ha confirmado una vulnerabilidad en el firmware de las cámaras IP basadas en Vatilon que permite acceder a los directorios web internos sin autenticación.
Los atacantes pueden ver directamente directorios como /cgi-bin/, /view/, /css/, /js/, /img/, /onvif/, y a través de ellos pueden obtener información sensible de implementación, como la estructura interna, los endpoints de API y los parámetros de solicitud.

Esta vulnerabilidad por sí sola no provoca cambios de configuración ni ejecución de código, pero, combinada con otras vulnerabilidades, como la omisión de autenticación, puede aumentar considerablemente la eficacia del ataque.

Tipo de vulnerabilidad: Control de acceso incorrecto
Impacto: Divulgación remota de información
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Dispositivos afectados (casos confirmados)

FabricanteProductoVersión de firmware
VatilonCámaras IP (marca observada: JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Aviso de no divulgación de la prueba de concepto (material de reproducción)

Los procedimientos de reproducción y las evidencias originales no se hacen públicos debido al riesgo de uso indebido.
Las entidades autorizadas, como fabricantes, CERT y CNA, pueden solicitar información técnica adicional tras la verificación.


Observaciones adicionales

  • Esta vulnerabilidad tiene un fuerte carácter de recopilación de información debido a la exposición de recursos internos.
  • El riesgo aumenta cuando se combina con otras vulnerabilidades, más que con la explotación aislada.

Impacto

  • Exposición de recursos web internos e información estructural
  • Ampliación de la superficie de ataque
  • Mayor probabilidad de ataques secundarios

Recomendaciones de mitigación

  1. Deshabilite la indexación de directorios.
  2. Bloquee el acceso a recursos no autenticados.
  3. No exponga los recursos web de administración al exterior.
  4. Aplique las actualizaciones de seguridad proporcionadas por el fabricante.
  5. Supervise los intentos anómalos de acceso a directorios.
Descargar herramienta
/cgi-bin/web.cgi