
Analyse des causes profondes et outil de vérification à accès contrôlé pour CVE-2025-0324, une faille d'élévation de privilèges dans AXIS OS VAPIX permettant à tout utilisateur authentifié d'obtenir les droits administrateur via un en-tête Host spécialement conçu.
Un en-tête Host contrôlé par le client comme porte dérobée de niveau root dans le framework VAPIX Device Configuration d'AXIS OS.
Axis Communications a divulgué CVE-2025-0324 le 2025-06-02 comme une faille critique (CVSS 9.4) d'élévation de privilèges dans le framework VAPIX® Device Configuration utilisé sur la plateforme AXIS OS, créditant le chercheur en bug bounty Malacupa pour la découverte — mais a explicitement refusé de publier tout détail technique : « Axis ne fournira pas d'informations plus détaillées sur la vulnérabilité. »
Plus de quatorze mois après qu'un correctif soit devenu généralement disponible, ce dépôt publie une reconstruction indépendante de la cause racine, obtenue entièrement par analyse comparative de firmware (patch-diff) d'images firmware Axis distribuées publiquement, avec le résultat confirmé empiriquement sur du matériel réel appartenant à l'auteur.
Le bug, en une phrase : un module d'autorisation Apache fourni par
Axis (mod_authz_axisgroupfile.so) accorde à une session tous les rôles
administratifs qu'il définit si l'en-tête HTTP Host: du client se résout en la
chaîne localhost-acap — et comme l'appareil exécute la configuration Apache par
défaut UseCanonicalName Off, cette valeur est entièrement contrôlable par
l'attaquant. Tout compte disposant de n'importe quel identifiant valide et non
anonyme — y compris le rôle viewer le moins privilégié — peut devenir un
administrateur complet en ajoutant un seul en-tête HTTP.
| Chemin | Description |
|---|
Lisez le rapport complet pour : la chronologie de divulgation, les plages de
versions affectées, l'architecture du flux de requêtes du framework VAPIX Device
Configuration, la cause racine au niveau du désassemblage avec les listings de code
avant/après, les transcriptions en direct de la preuve de concept, une discussion
expliquant pourquoi cette recherche soutient l'évaluation CVSS PR:LOW de la NVD
plutôt que l'auto-évaluation PR:NONE du fournisseur, des recommandations de
détection pour les défenseurs, et les étapes complètes de remédiation.
| Canal | Vulnérable | Corrigé |
|---|---|---|
| AXIS OS LTS 2024 | ≥ 11.8.0, < 11.11.140 | 11.11.140 |
| AXIS OS Active Track | ≥ 12.0.0, < 12.3.33 | 12.3.33 |
Si vous administrez des appareils Axis, appliquez les correctifs aux versions
ci-dessus (ou à la prochaine version disponible de votre modèle après le
2025-06-02) avant toute autre chose.
L'outil de vérification dans poc/ peut confirmer l'exposition de votre appareil
en mode lecture seule et non destructif en moins d'une seconde.
cd poc
python3 -m venv .venv && source .venv/bin/activate
pip install -r requirements.txt
python3 verify_cve_2025_0324.py \
--target <ip-appareil> \
--username <tout-compte-valide> \
--password '<mot-de-passe>'
Cette opération effectue une vérification de version de firmware ainsi qu'un test
comportemental en lecture seule et ne modifie jamais l'état de l'appareil. Voir
poc/README.md pour le mode de confirmation facultatif,
totalement concluant (modifiant l'état, avec nettoyage automatique), et pour
savoir exactement quelles requêtes HTTP sont envoyées.
ap_get_server_name() — qui reflète l'en-tête Host du client sous la
configuration Apache par défaut — pour une décision de sécurité) pour la
communauté de recherche au sens large.Tous les tests ont été effectués exclusivement sur du matériel appartenant à
l'auteur, sur un réseau de laboratoire isolé, sans aucun système de production ni
appareil tiers impliqué à aucun moment. Voir §12 (« Éthique et divulgation ») du
rapport complet et SECURITY.md pour plus d'informations.
poc/ est sous licence MIT.report/report.html, report/report.pdf, et ce
README) est sous
licence Creative Commons Attribution 4.0 International (CC BY 4.0).
Vous êtes libre de le partager et de l'adapter, y compris à des fins
commerciales, à condition d'en créditer la source de manière appropriée.Ce dépôt est fourni uniquement à des fins de recherche en sécurité défensive et d'auto-vérification par les propriétaires d'actifs. L'auteur n'est pas responsable d'une mauvaise utilisation. N'utilisez aucun outil de ce dépôt contre un appareil que vous ne possédez pas ou pour lequel vous n'êtes pas explicitement autorisé à tester.
poc/verify_cve_2025_0324.py | Outil de vérification avec garde-fous de sécurité pour les propriétaires d'appareils |
poc/README.md | Requêtes exactes envoyées par l'outil et son modèle de sécurité |
SECURITY.md | Comment signaler des problèmes concernant le contenu ou les outils de ce dépôt |