Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2025-67158 — Revotech I6032W-FHW IP कैमरा फर्मवेयर API अनुरोधों में प्रमाणीकरण फ़ील्ड को सत्यापित करने में विफल रहता है, जिससे हमलावर प्रमाणीकरण को बायपास कर सकते हैं और प्रशासनिक जानकारी प्राप्त कर सकते हैं। | Kitploit
उपकरण/GitHubGitHub/remenis/cve-2025-67158
IoT सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगप्रमाणीकरण
GitHubremenis/cve-2025-67158

CVE-2025-67158

Revotech I6032W-FHW IP कैमरा फर्मवेयर API अनुरोधों में प्रमाणीकरण फ़ील्ड को सत्यापित करने में विफल रहता है, जिससे हमलावर प्रमाणीकरण को बायपास कर सकते हैं और प्रशासनिक जानकारी प्राप्त कर सकते हैं।

रिपॉजिटरी देखें
28 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2025-67158 — Revotech I6032W-FHW

सारांश

Revotech I6032W-FHW IP कैमरा फर्मवेयर में /cgi-bin/jvsweb.cgi एंडपॉइंट पर प्रमाणीकरण बाइपास भेद्यता मौजूद है। डिवाइस JSON-आधारित API अनुरोधों में शामिल user.name और user.digest फ़ील्ड्स को मान्य नहीं करता, जिससे अनप्रमाणित हमलावर प्रशासनिक विधियों को लागू कर सकते हैं और संवेदनशील जानकारी प्राप्त कर सकते हैं।

भेद्यता प्रकार: अनुचित अभिगम नियंत्रण / अनुचित प्रमाणीकरण
प्रभाव: दूरस्थ सूचना प्रकटीकरण, विशेषाधिकार वृद्धि
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


प्रभावित डिवाइस (देखे गए)

ब्रांडमॉडलफर्मवेयर संस्करणप्लेटफ़ॉर्म / नोट्स
RevotechI6032W-FHWV1.0.0014 (2021-05-17)Jovision-आधारित फर्मवेयर (FH8852-SW-2053-WU-F3, UI V2.0)

प्रूफ-ऑफ-कॉन्सेप्ट प्रकटीकरण सूचना

पुनरुत्पादन विवरण और कच्चे साक्ष्य (PoC अनुरोध, PCAP, और डिवाइस प्रतिक्रियाएँ) दुरुपयोग के उच्च जोखिम के कारण सार्वजनिक प्रकटीकरण से रोके गए हैं। अधिकृत पक्ष (विक्रेता, CERT, CNA) सत्यापन के बाद अतिरिक्त तकनीकी विवरण का अनुरोध कर सकते हैं।


अतिरिक्त अवलोकन

  • /cgi-bin/jvsweb.cgi एंडपॉइंट बिना प्रमाणीकरण जाँच लागू किए JSON-फ़ॉर्मेटेड कमांड स्वीकार करता है।
  • प्रशासनिक API विधियाँ जैसे account_get_users को मनमाने user.name और user.digest मानों का उपयोग करके निष्पादित किया जा सकता है।
  • क्रेडेंशियल वैधता की परवाह किए बिना समान प्रशासनिक प्रतिक्रियाएँ लौटाई जाती हैं, जो दर्शाता है कि सर्वर-साइड पर प्रमाणीकरण लागू नहीं किया जाता है।

प्रभाव

  • अनप्रमाणित हमलावर प्रशासनिक API कार्यक्षमता तक पहुँच सकते हैं।
  • संवेदनशील उपयोगकर्ता और खाता जानकारी दूरस्थ रूप से प्रकट की जा सकती है।
  • यह भेद्यता वैध क्रेडेंशियल्स के बिना विशेषाधिकार वृद्धि को सक्षम बनाती है।
  • इस मुद्दे का उपयोग डिवाइस से आगे समझौता करने के लिए एक आधार के रूप में किया जा सकता है।

शमन / अनुशंसाएँ

  1. सभी API अनुरोधों के लिए प्रमाणीकरण फ़ील्ड्स का कठोर सर्वर-साइड सत्यापन लागू करें।
  2. अमान्य या अनुपलब्ध प्रमाणीकरण डेटा वाले किसी भी अनुरोध को अस्वीकार करें।
  3. प्रशासनिक API विधियों तक पहुँच की अनुमति देने से पहले एक सत्यापित सत्र की आवश्यकता रखें।
  4. उपलब्ध होने पर विक्रेता द्वारा प्रदान किए गए फर्मवेयर अपडेट लागू करें।
  5. डिवाइस प्रबंधन इंटरफ़ेस तक नेटवर्क पहुँच प्रतिबंधित करें।
  6. /cgi-bin/jvsweb.cgi तक असामान्य या बार-बार होने वाले पहुँच प्रयासों की निगरानी और लॉग करें।

संदर्भ

  • NVD प्रविष्टि
  • CVE.org प्रविष्टि

सारांश

Revotech I6032W-FHW IP कैमरा फर्मवेयर के /cgi-bin/jvsweb.cgi एंडपॉइंट में प्रमाणीकरण सत्यापन नहीं किए जाने की भेद्यता की पुष्टि हुई है।
हमलावर केवल मनमाने user.name और user.digest मानों वाले अनुरोध भेजकर प्रशासनिक API विधियों को कॉल कर सकते हैं, और इसके माध्यम से संवेदनशील जानकारी तक पहुँच सकते हैं।

भेद्यता प्रकार: अपर्याप्त अभिगम नियंत्रण / अनुचित प्रमाणीकरण
प्रभाव: दूरस्थ सूचना प्रकटीकरण, विशेषाधिकार वृद्धि
CVSS v3.1: 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)


प्रभावित डिवाइस (पुष्टि किए गए मामले)

निर्मातामॉडलफर्मवेयर संस्करणटिप्पणी
RevotechI6032W-FHWV1.0.0014 (2021-05-17)Jovision-आधारित फर्मवेयर (FH8852-SW-2053-WU-F3, UI V2.0)

प्रूफ-ऑफ-कॉन्सेप्ट (पुनरुत्पादन सामग्री) गैर-प्रकटीकरण सूचना

पुनरुत्पादन प्रक्रिया और मूल साक्ष्य (PoC अनुरोध, PCAP, डिवाइस प्रतिक्रिया लॉग आदि) दुरुपयोग के जोखिम के कारण सार्वजनिक नहीं किए जाते हैं। विक्रेता, CERT, CNA जैसे अधिकृत संगठन सत्यापन के बाद अतिरिक्त तकनीकी जानकारी का अनुरोध कर सकते हैं।


अतिरिक्त अवलोकन

  • /cgi-bin/jvsweb.cgi API क्लाइंट द्वारा भेजी गई प्रमाणीकरण जानकारी पर भरोसा करता है और सर्वर-साइड पर कोई अलग सत्यापन नहीं करता।
  • प्रमाणीकरण स्थिति की परवाह किए बिना समान प्रशासनिक-स्तर के API प्रतिक्रियाएँ लौटाई जाती हैं।

प्रभाव

  • अनप्रमाणित अवस्था में डिवाइस API तक अनधिकृत पहुँच संभव है।
  • प्रशासनिक-स्तर की जानकारी के प्रकटीकरण से आगे के हमले की संभावना बढ़ जाती है।
  • यह भेद्यता दूरस्थ रूप से दोहराई जा सकती है और इसमें उपयोगकर्ता सहभागिता की आवश्यकता नहीं होती।

शमन अनुशंसाएँ

  1. सभी API अनुरोधों के लिए सर्वर-साइड प्रमाणीकरण सत्यापन लागू करें।
  2. प्रशासनिक API कॉल से पहले सत्र और क्रेडेंशियल वैधता की पुष्टि करें।
  3. प्रबंधन इंटरफ़ेस तक नेटवर्क पहुँच प्रतिबंधित करें।
  4. विक्रेता द्वारा प्रदान किए गए सुरक्षा अपडेट लागू करें।
  5. असामान्य API पहुँच पैटर्न की निगरानी और लॉग करें।

संदर्भ

  • NVD पंजीकरण जानकारी
  • CVE.org पंजीकरण जानकारी
टूल डाउनलोड करें