
Les firmwares de caméras IP basés sur Vatilon émettent des jetons Session-Id sans vérifier les identifiants, permettant aux attaquants d'obtenir des sessions et de récupérer les identifiants de compte en texte clair via des points de terminaison API.
Plusieurs caméras IP basées sur Vatilon (marques observées : SIMICAM, KEVIEW, ASECAM) émettent des jetons Session-Id sans vérifier la validité des identifiants. Cette faille permet à des attaquants non authentifiés d’obtenir des sessions valides et d’accéder à des données administratives telles que des identifiants de comptes en clair via des points d’accès API exposés.
Type de vulnérabilité : Contrôle d’accès incorrect / Authentification inadéquate
Impact : Divulgation d’informations à distance, élévation de privilèges
CVSS v3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
| Marque | devtype | Type de CPU | Version du firmware | Noyau | Version U-Boot |
|---|---|---|---|---|---|
| SIMICAM | H44 | hi3516cv608 | V1.16.41-20250725 | 5.10-6 | 2022.07-7 |
| KEVIEW | H43 | fh8852v201 | V1.14.92-20241120 | 4.9-15 | 2016-14 |
| ASECAM | H43 | fh8852v201 | V1.14.10-20240725 | 4.9-15 | 2016-14 |
Les détails de reproduction et les preuves brutes (scripts PoC, PCAP, sorties des appareils) sont retenus de la divulgation publique en raison du risque élevé d’abus. Les parties autorisées (vendeurs, CERT, CNA) peuvent demander l’accès à l’archive complète des preuves après vérification.
Archive des preuves : Vatilon_vulnerability_evidence_2025.zip
SHA256 : 235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04
/cgi-bin/web.cgi?mod=session&cmd=login1 accepte des identifiants de type Basic et émet des jetons Session-Id indépendamment de la validité des identifiants.pwd en clair.Vatilon_vulnerability_evidence_2025.zip235ad5c37c700b9a19851f9a3f5fb7c8afb6c92a501cd8d99d94d6d1859fbd04