
Preuve de concept CVE concernant la vulnérabilité CVE-2025-45619.
Détails du problème
Modèle de caméra PTC310UV2 exécutant la version du firmware 0.1.0000.59. La vulnérabilité se trouve dans l'interface web utilisée pour accéder à la caméra. La vulnérabilité a été découverte lors d'un test d'intrusion, donc certaines informations dans les captures d'écran de la PoC ont été masquées.
Description
Cette divulgation contient deux vulnérabilités qui ont été identifiées dans l'interface web de connexion du firmware AVer. Il est à noter que je ne suis pas très familier avec vos produits, ce qui signifie que certains termes peuvent ne pas être utilisés correctement. CVE-2025-45619 est la première des deux vulnérabilités découvertes lors de cette enquête. La deuxième vulnérabilité peut être trouvée ici : https://github.com/weedl/CVE-2025-45620/tree/main
CVE-2025-45619 concerne des points de terminaison ouverts sur l'hôte. L'un de ces points de terminaison expose les identifiants de connexion valides pour l'utilisateur administrateur sur l'appareil. Plus précisément, le point de terminaison trouvé à l'adresse « https://[ipaddr]/action?get=acc » expose les identifiants de connexion valides dans la version testée. La capture d'écran ci-jointe illustre le problème :
Ces identifiants ne devraient pas être stockés sur un point de terminaison ouvert, de plus, ils ne devraient pas non plus être stockés en texte clair. Il peut y avoir d'autres données sensibles stockées sur ces points de terminaison, bien que celles-ci n'aient pas été évaluées dans le cadre de cette enquête. Je suggère à toute personne possédant ces systèmes dans son environnement de passer en revue les points de terminaison et d'envisager de restreindre l'accès à ceux-ci.