Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-67159 — Le firmware des caméras IP basées sur Vatilon permet le contournement de l'authentification et l'exposition des identifiants en texte clair via les requêtes API web.cgi. | Kitploit
Outils/GitHubGitHub/remenis/cve-2025-67159
Sécurité IoTAnalyse des VulnérabilitésExploitationSécurité WebSécurité Matériel et IoTAuthentification
GitHubremenis/cve-2025-67159

CVE-2025-67159

Le firmware des caméras IP basées sur Vatilon permet le contournement de l'authentification et l'exposition des identifiants en texte clair via les requêtes API web.cgi.

Voir le dépôt
3il y a 8 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-67159 — Caméras IP basées sur Vatilon

Résumé

Le firmware des caméras IP basées sur Vatilon contient une vulnérabilité de contournement d'authentification et d'exposition d'identifiants en clair dans l'API /cgi-bin/web.cgi. L'interface web traite les requêtes contenant les paramètres username et password en clair sans valider l'état d'authentification ou le contexte de session, permettant à des attaquants non authentifiés de récupérer des informations sensibles sur l'appareil et des données administratives.

Type de vulnérabilité : Contrôle d'accès incorrect / Authentification inappropriée
Impact : Divulgation d'informations à distance, Élévation de privilèges
CVSS v3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Appareils concernés (observés)

FournisseurProduit / NotesVersion du firmware
VatilonCaméras IP (marque observée : JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

D'autres appareils utilisant le même firmware Vatilon peuvent également être affectés.


Avis de divulgation de la preuve de concept

Les détails de reproduction, les captures de paquets et les données brutes de requêtes/réponses sont retenus de la divulgation publique en raison du risque élevé d'abus. Les parties autorisées (fournisseurs, CERT, CNA) peuvent demander des détails techniques supplémentaires après vérification.


Observations supplémentaires

  • Le point d'accès /cgi-bin/web.cgi accepte les paramètres username et password via des requêtes HTTP GET sans appliquer d'authentification ou de validation de session.
  • Les identifiants sont transmis en clair et sont visibles dans le trafic réseau et les outils de développement du navigateur.
  • L'accès direct à /view/player.html peut déclencher des requêtes API non authentifiées vers /cgi-bin/web.cgi, même sans session de connexion valide.
  • L'application web semble reposer sur l'état côté client plutôt que sur l'application de l'authentification côté serveur.

Impact

  • Les identifiants administrateur en clair peuvent être exposés à des attaquants non authentifiés.
  • Les attaquants peuvent récupérer la configuration de l'appareil et des informations sensibles à distance.
  • La vulnérabilité permet un accès non autorisé et peut conduire à une compromission complète de l'appareil.
  • Le problème peut être exploité à distance sans interaction de l'utilisateur.

Atténuation / Recommandations

  1. Appliquez l'authentification côté serveur et la validation de session pour toutes les requêtes /cgi-bin/web.cgi.
  2. Cessez d'accepter les identifiants en clair dans les paramètres d'URL ; utilisez des mécanismes d'authentification sécurisés.
  3. Assurez-vous que tous les composants de l'interface web nécessitent une session authentifiée valide.
  4. Supprimez les informations sensibles des réponses API.
  5. Appliquez les mises à jour de firmware fournies par le fabricant lorsqu'elles sont disponibles.
  6. Restreignez l'accès à l'interface web de l'appareil à l'aide de contrôles au niveau du réseau.

Références

  • Entrée NVD
  • Entrée CVE.org

Résumé

Une vulnérabilité a été identifiée dans le firmware des caméras IP basées sur Vatilon où les requêtes API /cgi-bin/web.cgi ne font pas l'objet d'une vérification d'authentification et de session. Cela permet à un attaquant non authentifié d'envoyer des requêtes contenant les paramètres username et password, ces identifiants étant exposés en clair et donnant accès à des informations sensibles de l'appareil.

Type de vulnérabilité : Contrôle d'accès insuffisant / Authentification inappropriée
Impact : Divulgation d'informations à distance, Élévation de privilèges
CVSS v3.1 : 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


Appareils concernés (cas observés)

FabricantProduitVersion du firmware
VatilonCaméras IP (marque observée : JIENUO / devtype=PA4)V1.12.37-20240124 (uboot-2016-20, kernel linux-4.9-12)

Avis de non-divulgation de la preuve de concept (données de reproduction)

Les procédures de reproduction et les preuves originales (demandes PoC, PCAP, journaux réseau du navigateur, etc.) ne sont pas divulguées en raison du risque d'abus. Les parties autorisées (fournisseurs, CERT, CNA) peuvent demander des détails techniques supplémentaires après vérification.


Observations supplémentaires

  • L'interface web fait confiance aux requêtes client sans vérification d'authentification côté serveur.
  • L'accès à l'interface de streaming (/view/player.html) peut à lui seul déclencher des appels API non authentifiés.

Impact

  • Accès possible à l'API de l'appareil sans authentification.
  • Exposition possible des identifiants administrateur en clair.
  • Divulgation de la configuration de l'appareil via une attaque à distance et augmentation du risque de compromission supplémentaire.

Recommandations d'atténuation

  1. Appliquez l'authentification côté serveur et la validation de session pour toutes les requêtes API.
  2. Supprimez la transmission d'identifiants en clair.
  3. Bloquez l'accès à l'interface web non authentifié.
  4. Appliquez les mises à jour de sécurité fournies par le fabricant.
  5. Surveillez les requêtes web anormales et les modèles d'accès.
Télécharger l’outil