Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-70962 — CVE-2025-70962 PoC | Kitploit
Outils/GitHubGitHub/namaek2/cve-2025-70962
Sécurité IoTAnalyse des VulnérabilitésExploitationRétro-ingénierieSécurité Matériel et IoTAnalyse de Micrologiciel
GitHubnamaek2/cve-2025-70962

CVE-2025-70962

CVE-2025-70962 PoC

Voir le dépôt
5il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-70962

Utilisation d'identifiants codés en dur dans le service RTSP de la caméra IP ZOSI C519M

ChampValeur
ID CVECVE-2025-70962
FournisseurZOSI Technology
ProduitCaméra IP intelligente ZOSI C519M (également répertoriée sous le modèle 1NC-519M)
Versions concernéesFirmware V4.2.8.832C01450BA (build testé ; versions antérieures non vérifiées)
Type de vulnérabilitéCWE-798 : Utilisation d'identifiants codés en dur (voir aussi CWE-1392)
CVSS v3.17,5 (Élevé) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v4.08,7 (Élevé) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
DécouvreurNamhyeok Kim (@namaek2)

Résumé

La ZOSI C519M est livrée avec une paire d'identifiants RTSP codés en dur (admin:admin) stockée en clair dans /app/config.xml sur le système de fichiers de l'appareil, confirmé sur le firmware V4.2.8.832C01450BA. Le service RTSP sur TCP/554 accepte ces identifiants et le chemin du flux est également fixe (/video1), tous deux récupérables à partir des chaînes de caractères du binaire IPC. Tout attaquant distant pouvant atteindre TCP/554 peut donc s'authentifier et récupérer le flux vidéo en direct sans aucune interaction préalable avec le propriétaire.

Le fournisseur expose bien une fonctionnalité de « mot de passe de protection » dans l'application Zosi Smart, mais elle ne réécrit que l'identifiant du compte user. L'identifiant admin reste inchangé à admin:admin, et l'appareil n'offre aucune interface permettant au propriétaire de le modifier ou de le désactiver. Les identifiants sont inclus dans l'image du firmware plutôt que générés au premier démarrage, donc chaque unité exécutant V4.2.8.832C01450BA porte les mêmes valeurs admin.

Impact

Divulgation distante non authentifiée du flux vidéo en direct de la caméra — une perte totale de confidentialité pour tout ce que la caméra observe. Aucune interaction utilisateur et aucun privilège ne sont requis ; seule l'accessibilité réseau de TCP/554 est nécessaire.

Le score est limité à la confidentialité car le chemin d'accès démontré est en lecture seule : le service RTSP diffuse le flux vidéo et n'expose aucune capacité de configuration ou de contrôle. L'identifiant codé en dur ne permet donc pas à lui seul de modifier les paramètres de l'appareil ou de perturber son fonctionnement. D'où C:H/I:N/A:N plutôt qu'un score de prise de contrôle de l'appareil. L'énumération d'autres services sur l'appareil n'a pas été exhaustive ; si le même identifiant est accepté par une autre interface, l'impact réel dépasserait le score indiqué ici.

Sur le vecteur d'attaque. La récupération des identifiants a nécessité un accès physique ponctuel à une seule unité via UART. L'exploitation de la vulnérabilité, elle, n'en nécessite pas. La même paire admin:admin est présente sur chaque appareil exécutant ce firmware et est désormais publique, donc tout attaquant ultérieur n'a besoin que de l'accessibilité réseau de TCP/554 contre n'importe quelle caméra concernée. L'étape physique appartient à la découverte, qui a déjà eu lieu et ne constitue pas une barrière que tout attaquant doit répéter. Le vecteur d'attaque est donc Réseau (AV:N), et non Physique.

Analyse

Le firmware a été obtenu via la console UART exposée sur la carte de l'appareil ; le binaire IPC et /app/config.xml ont été extraits de l'image résultante. Cette étape physique ponctuelle n'a été nécessaire que pour découvrir les identifiants — voir Impact pour comprendre pourquoi elle n'affecte pas le vecteur d'attaque de la vulnérabilité elle-même.

1. Vérification du port

image
  • Le port 554 était ouvert sur la ZOSI C519M. Le port 554 est le port par défaut pour RTSP (Real Time Streaming Protocol).

2. Recherche de la configuration RTSP

image
  • Avec IDA Pro, j'ai extrait et rétro-ingénié le binaire IPC de ce produit, où la fonction Rtspserver_Init() initialise le service RTSP.
image
  • Cette fonction contient un chemin codé en dur vers le fichier de configuration RTSP.
image
  • L'URL codée en dur du service de streaming RTSP est également récupérable à partir des chaînes de caractères du binaire IPC extrait.
image
  • Enfin, les identifiants codés en dur eux-mêmes sont stockés en clair dans /app/config.xml.

3. La rotation des identifiants ne couvre pas le compte admin

ZOSI documente une fonctionnalité de mot de passe de protection pour ce modèle, configurée via l'application Zosi Smart. La définir ne corrige pas le problème : après avoir configuré un mot de passe de protection côté application et relu /app/config.xml, seul l'identifiant du compte user avait été réécrit. L'entrée admin restait admin:admin sur le firmware V4.2.8.832C01450BA.

Il n'existe par conséquent aucun mécanisme accessible au propriétaire pour modifier ou désactiver l'identifiant admin. Toute recommandation invitant les utilisateurs à définir un mot de passe dans l'application ne traite pas cette vulnérabilité.

Preuve de concept

root@kitploit:~
ffplay -rtsp_transport tcp rtsp://admin:admin@$IP_ADDRESS:554/video1

Une exécution réussie affiche le flux vidéo en direct de l'appareil, sans invite d'identifiants et sans approbation côté propriétaire.

Démonstration

Vidéo de démonstration CVE-2025-70962

Cliquez sur la vignette pour regarder l'exploitation enregistrée sur YouTube.

Chronologie de divulgation

DateÉvénement
2026-02-09Fournisseur (ZOSI Technology) notifié à [email protected]
2026-04-16Dépôt rendu public après 66 jours sans réponse du fournisseur
2026-08-05Toujours aucune réponse du fournisseur ; aucun correctif publié

Atténuation

Aucun correctif du fournisseur n'est disponible au 2026-08-05, et l'identifiant admin ne peut pas être modifié par le propriétaire de l'appareil. En attendant qu'un correctif soit publié :

  • Bloquez le TCP/554 entrant vers la caméra en périphérie du réseau.
  • Placez la caméra sur un VLAN segmenté sans route entrante depuis les réseaux non fiables, et accédez-y via un VPN plutôt que par redirection de ports.
  • Supprimez toute règle de redirection de port existante pour TCP/554 et désactivez UPnP sur le routeur périphérique afin que l'appareil ne puisse pas en créer une lui-même.

Définir le mot de passe de protection dans l'application Zosi Smart n'est pas une atténuation, pour la raison indiquée dans Analyse §3.

Un correctif approprié du fournisseur nécessite de provisionner l'identifiant admin par appareil au premier démarrage, ou de refuser les connexions RTSP jusqu'à ce que le propriétaire ait défini un identifiant — et non de substituer une valeur codée en dur par une autre.

Références

  • Article technique et PoC : https://github.com/namaek2/CVE-2025-70962
  • Vidéo de démonstration : https://youtu.be/fOgHo1jF8fQ
  • Enregistrement CVE : https://www.cve.org/CVERecord?id=CVE-2025-70962
  • Page produit du fournisseur : https://eu.zositech.com/products/c519m-4k-indoor-wifi-pt-camera
  • Centre d'assistance du fournisseur pour ce modèle : https://supports.zositech.com/hc/en-us/categories/28435104244121-C519M
  • Téléchargements de firmware du fournisseur : https://supports.zositech.com/hc/en-us/sections/34475932007577-Firmware-Downloads
  • Lié, même classe de vulnérabilité et vecteur CVSS identique : CVE-2025-65857 (caméras IP Xiongmai XM530) — https://www.cve.org/CVERecord?id=CVE-2025-65857

Note de test

Tous les tests ont été effectués sur un appareil appartenant à l'auteur, sur un réseau isolé. Cet avis est publié afin que les propriétaires et opérateurs du produit concerné puissent évaluer et atténuer leur exposition. Accéder à une caméra que vous ne possédez pas ou pour laquelle vous n'avez pas d'autorisation écrite de test est illégal dans la plupart des juridictions.

Télécharger l’outil