
AJCloud AJY IPC फर्मवेयर में jdbhttpd के माध्यम से पाथ ट्रैवर्सल
jdbhttpd/0.1.0 (AJCloud AJY IPC फर्मवेयर) में अनप्रमाणित पाथ ट्रैवर्सल, जो रूट के रूप में मनमानी फ़ाइलों की दूरस्थ रीडिंग की अनुमति देता है, जिसमें क्लियरटेक्स्ट RTSP क्रेडेंशियल्स शामिल हैं।
jdbhttpd अनुरोध URI से फ़ाइलों को हल करता है, बिना वेब रूट के बाहर ../ ट्रैवर्सल को रोके। नेटवर्क पर एक अनप्रमाणित हमलावर रूट के रूप में मनमानी फ़ाइलें पढ़ सकता है, संग्रहीत RTSP क्रेडेंशियल्स को पुनर्प्राप्त कर सकता है, और वीडियो स्ट्रीम तक पहुंचने के लिए उनका उपयोग कर सकता है।
पूर्ण विश्लेषण: CVE-2026-56718